ملاحظات امنیتی و پیشبینیهای سال 2012
به 2012 خوش آمدید! سالی که برخی پیشبینی کردهاند دنیا به پایان خواهد رسید! اما درباره این پیشبینی نیز مانند بسیاری موارد مشابه دیگر حرف و حدیثهای بسیاری وجود دارد. تعیین درست و نادرست بودن پیشبینیها بهخصوص آنچه به ما و دنیای IT مربوط میشود، کاری بسیار دشوار است و بسته به اینکه کدام جامعه آماری را در نظر بگیرید و به آمار چه مؤسسهای اعتماد کنید، یک پیشبینی برای شما کاملاً درست و برای دیگری کاملا نادرست جلوه خواهد کرد. در ادامه به بررسی خلاصه اتفاقات و پیشبینیهای سال 2011 پرداخته و ملاحظات امنیتی را که باید برای سال جدید مدنظر قرار داد، بررسی میکنیم.در میان پیشبینیهایی که برای سال 2011 انجام شدند، برخی به قطع یقین به حقیقت پیوستند. به عنوان نمونه میتوان به افزایش شدید دستگاههای قابل حمل متصل به اینترنت (به پیشبینی Gens et al)، افزایش تقاضا برای خدمات ابری کاربرپسندتر (Gens et al)، افزایش ترافیک ویدیوهای زنده و غیر زنده در وب (Blue Coat System)، ثابت ماندن میزان ویدیوهای 3D و عدم افزایش آنها (Blue Coat System)، و افزایش حساسیت درباره مسائل مرتبط با حریم خصوصی کاربران (William Winsborough) اشاره کرد. دیگر پیشبینی مهمي که به نظر میرسد درست از آب درآمده باشد، افزایش فعالیتهای هکتیویسم (Hacktivism) یا فعالیتهای اجتماعی و بهخصوص ضد دولتی هکرهای آنلاین است که به عنوان مثال با دخالتهای آنانیموس در اعتراضات سیاسی و اقتصادی امریکا و اروپا کم و بیش به واقعیت پیوست. همه اینها به سال گذشته مربوط میشد. اما برای 2012 چه میتوان گفت؟به یقین در سال پیشرو همانند همه سالهای دیگر، با رشد بدافزارها و نفوذها و فعالیتهای خرابکارانه روبهرو خواهیم بود. با افزایش حجم دادههای تولید شده در دنیا و ظهور پدیدهای به نام Big Data، نه تنها لزوم یافتن متدهای جدید نگهداری داده و دادهکاوی آشکار میشود بلکه به همین نسبت هم نگرانیها درباره حریمخصوصی کاربران؛ دادههایی از آنان که نگهداری میشود و یا حتی مانند داستان PSN به دست سارقان میافتد، بیشتر خواهد شد. رواج شدید و روزافزون شبکههای اجتماعی و واردشدن کاربرانی که تجربه چندانی در مسائل مربوط به امنیت کامپیوترها ندارند، باعث رواج بیشتر هکهای مبتنی بر مهندسی اجتماعی خواهد شد. حتی در بهترین حالت و با فرض عدم وجود چنین مزاحمتهایی دادههای این شبکهها برای تحلیل رفتار کاربران و استخراج اطلاعاتی از آنها به کار خواهد رفت که از دید بسیاری، مصداق بارز نقض حریم شخصی است.
حتی گروهي رويدادهاي سادهاي مانند مشکلات ISPها با «بیطرفی شبکه» و اختصاص پهنای باند بیشتر به کاربریهای مورد نظر خودشان را به نوعی بخشی از نگرانیهای امنیتی سال 2012 و سالهای آینده میدانند. با همه این تفاصیل، دیگر هنگامی که صحبت از تأمین امنیت سیستمهای کامپیوتری به میان میآید، موضوع فراتر از نصب یک آنتیویروس یا استفاده از دیوارههای آتش است. کلاهبرداران و مجرمان سایبری، در بیشتر موارد هدفی جز کسب درآمد ندارند و در این راه از انجام هیچ عملی فروگذار نخواهند بود.
هر فناوری نوین و هر پدیده پرطرفداری از دید این افراد به مثابه فرصتی جدید برای پیادهکردن ترفندها و حقههای جدید به شمارمیآید. به نظر میرسد از میان تمام پدیدهها و فناوریهای نوین، گسترش استفاده از شبکههای اجتماعی و رشد روزافزون تعداد ابزارهاي قابل حمل متصل به اینترنت بیش از سایر موارد توجه هکرها را به خود جلب کرده و از دیگر سو بیشترین ارتباط را با کاربران عادی دارد. در ادامه به اختصار این دو عرصه و پس از آن عرصه کامپیوترهای شخصی را بررسی خواهیم کرد.
موبایلها و تبلتها
در سال گذشته میزان گسترش بدافزارهای دستگاههای قابل حمل به شدت فزونی یافت؛ به گونهای که به گزارش مکآفی میزان این حملهها در شش ماهه نخست سال 2011 در حدود 22 درصد بیش از کل سال 2010 بوده است. ندروئید به لحاظ تعداد حملههای صورت گرفته؛ با جهشی 76 درصدی از سه ماهه نخست 2011 تا 3 ماهه دوم آن، از سیمبیان و جاوا پیش افتاده است. بسیاری این امر را نتیجه مستقیم ذات اپنسورس و سهم بزرگی که از بازار گجتهای قابل حمل دارد (43 درصد به گزارش نیلسن) میدانند.
به نظر میرسد با افزایش تعداد گجتهای مبتنی بر آندروئید، میزان این حملات نیز در سال 2012 افزایش چشمگیری داشته باشد.(کادر دستگاههاي موبايل و امنيت را ببينيد) گسترش بدافزارهای موبایل، معمولاً از طریق فروشگاههاي آنلاين خريد برنامه صورت میگیرد. در این فروشگاهها، بهخصوص Android Market که در آن کنترل چندانی روی برنامههای جدید وجود ندارد، بدافزارها خود را به عنوان نرمافزاری جدید و یا نسخههایی شبیه نرمافزارهای شناختهشده جا میزنند. در این میان نسبت بدافزارها در فروشگاههای غیررسمی به مراتب بیشتر است. به همین دلیل باید تا حد ممکن از مراجعه به آنها خودداری کرد. وجود برنامههای ضدویروس بر روی دستگاههای قابل حمل به امری اجتناب تبدیل شده است. در پاسخ به همین نیاز نیز شرکتهای بسیاری نظیر Avast و LookOut نسخههای ضدویروس مخصوص سیستمعاملهای موبايل را در محصولات خود گنجانیدهاند.
از دیگر تهدیدات امنیتی دستگاههای موبایل، باید به مخاطرات امنیتی شبکههای وایفای اشاره کرد. این تهدیدات زمانی که از شبکههای عمومی مکانهایی نظیر رستورانها و فرودگاهها استفاده میکنید به شدت بیشتر خواهند شد. ابزارهای ساده و در دسترسی نظیر افزونه Firesheep مرورگر فایرفاکس، امکان سرک کشیدن در سیستم شما را برای دیگران فراهم میکند. این افزونه به هکر یا حتی فرد کنجکاوی که از همان شبکه وایفای استفاده میکند، اجازه میدهد تا نام کاربری و رمز عبور حسابهای شما در سایتهایی نظیر توییتر و... را که بهصورت پیشفرض از SSL استفاده نمیکنند، بهدست آورد.
برای جلوگیری از این نفوذها، حداقل زمانی که از شبکههای عمومی استفاده میکنید، به جای استفاده از برنامهها بهطور مستقیم از طریق مرورگرتان به سایت مورد نظر مراجعه کنید و مطمئن شوید که آدرس سایت به جای http با https شروع میشود و حتی در صورت لزوم این s را دستی وارد کنید. بهتر این است که حسابتان را چک کنید و ببینید آیا تنظیمی برای فعال کردن اجباری این پروتکل دارد یا خیر. سعی کنید مرورگرتان را طوری تنظیم کنید که از آخرین نسخه این استانداردهای رمزگذاری استفاده کند (کادر در هم شکستن رمزنگاري وب را ببینید).نکته آخر در مورد دستگاههای قابل حمل، حفظ امنیت فیزیکی آنها است. در مراقبت از آنها بکوشید، از رمزهای عبور عددی و شکلی استفاده کنید و برنامههای محافظی را روی آنها نصب کنید که در صورت گم شدن یا ورود کلمه عبور اشتباه دادههای دستگاه شما را پاک کنند.
شبکههای اجتماعی
در سال 2011 شبکههای اجتماعی با افزایش شدید تعداد کاربران و در نتیجه افزایش تعداد حملههای بدافزاری مواجه شدند. هکرها از طریق سایتهای آلوده و فعالیتهای Phishingتوانستند برخی از حسابها را هک کرده و از طریق آنها به توزیع بدافزارهایشان بپردازند. این بدافزارها از طریق پستها و نظرات و حتی برنامههای مختلف گسترش یافتند. در هنگام فعاليت در این شبکهها احتیاط پیشه کنید. از کلیککردن لینکهای مشکوک خودداری کنید، حتی اگر از سوی دوستی برای شما ارسال شده باشند. برخی از بدافزارهای اجتماعی حتی میتوانند بدون اطلاع کاربران از حساب آنها برای ارسال پستها و لینکهای آلوده استفاده کنند. از نصب و استفاده از برنامههاي مشکوک نیز خودداری کنید و هر از چندگاهی، کل برنامههای نصب شدهتان را بازبینیکرده و موارد اضافی را حذف کنید (برای اطلاعات بیشتر به مقاله شش تهدید امنیتی در حال رشد، در شماره 129 ماهنامه مراجعه کنید).
پیسیها و مکها
اگرچه بدافزارهای موبایل توجه زیادی را به خود جلب کردهاند، اما بدافزارها هنوز کامپیوترهای شخصی را رها نکردهاند. تنها راه مقابله مانند همیشه نصب ضدویروس و به روز نگهداشتن آن است. اگر در فکر کاهش هزینههایتان هستید از نمونههای مجانی نظیر Avast یا Security Essential محصول مایکروسافتاستفاده کنید. خرابکاران اینترنتی هر روز حفرههای امنیتی جدیدی را در محصولات ادوبی، برنامههای مایکروسافت، جاوا و حتی مرورگرها مورد استفاده قرار میدهند. پس به روز کردن برنامههایتان را نیز مدنظر داشته باشید. بیشتر این نرمافزارها گزینههایی برای خودکارسازی فرآیند بروزرسانی دارد که پیشنهاد میشود حتماً از آنها استفاده کنید (کادر حفره و وصلهها را ببینید).در گذشته کاربران مک نگرانی زیادی درباره بدافزارها نداشتند، اما وضعیت در حال تغییر است. سال 2011 اپل با افزایش بدافزارها برای سیستمعامل OS X روبهرو شد. بدافزارهایی نظیر ضدویروس جعلی Mac Defender که تعدادی popup را به نمایش درمیآورد و سعی میکرد برای حذف آنها از کاربران پول بگیرد. با افزایش سهم مک از بازار کامپیوترها، منتظر افزایش تعداد بدافزارهای آن هم باشید. اگرچه باز هم نسبت بدافزارهای مک به ویندوز همچنان پایین خواهد ماند. همواره به ياد داشته باشيد که بهترين راه در امان ماندن از اين خطرات تکيه بر عقل سليم و افزايش آگاهي در خصوص ملاحظات امنيتي دنياي سايبري است.
درهم شکستن رمزنگاری وب
وقتی وارد یک سایت خرید و فروش اینترنتی یا حساب ایمیلتان میشوید، مرورگرتان با استفاده از فناوری به نام TLS (سرنام Transport Layer Security) ارتباطی رمزنگاری شده را با سرور برقرار میکند. این فناوری که در واقع نسخه بهبود یافته SSL 3.0 محسوب میشود بخشی از سیستم رمزنگاری HTTPS است و به نوعی یک استاندارد وب است. اما اکنون تای دوونگ (Thai Duong) و جولیانو ریزو (Juliano Rizzo) ادعا کردهاند که میتوانند این سیستم رمزنگاری را درهم بشکنند.
اواسط سپتامبر سال گذشته؛ این دو در نمایشی زنده در بوئنوس آیرس، بدافزار مخربی با نام BEAST (Browser Exploit Against SSL/TLS) را به نمایش گذاشتند که میتوانست به ارتباطات رمزنگاری شده TLS نفوذ کند. فارغ از جزئیات فنی؛ این بدافزار مرورگر کاربر را آلوده کرده و به پایش ارتباطات میان مرورگر و سروری که از TLS استفاده میکند میپردازد. همچنین بلوکهایی از متن ساده را در بستههای داده ارسالی جاسازی میکند و پس از آن سعی میکند با حدسهای هوشمندانه، این بلوکها را دوباره رمزگشایی کند. تقریباً پس از 5 تا 10 دقیقه BEAST موفق میشود و با مهندسی مع*** کد رمزنگاری را یافته و دادههای آن نشست را که در کوکیهای کامپیوتر قربانی ذخیره شده است رمزگشایی کند. این کار گرچه زمانبر است اما یکی از حفرههای امنیتی شناخته شده SSL/TLS محسوب میشود و این دو محقق پیش از این نمایش، اطلاعات مربوط به این حفرهامنیتی را برای توسعهدهندگان فایرفاکس و اینترنت اکسپلورر ارسال کرده بودند. آنها امیدوارند که علنی شدن این موضوع باعث شود که مرورگرها وسرورهای بیشتری به پروتکل جدیدتر TLS 1.1 و 1.2 روی بیاورند. پروتکلهایی که هنوز به صورت تئوری دربرابر این حمله در امان هستند. مایکروسافت قول داده است که وصلهای را برای رفع این مشکل عرضه کند و به ادعای لابراتوارهای کاسپرسکی، کاربران کروم نباید نگرانی چندانی داشته باشند، چرا که کروم چند ماه پیش وصله امنیتی این حفره را دریافت کرده است. پروتکل TLS 1.1 تقریبا از سال 2006 در دسترس بوده است، اما هنوز بسیاری از سایتها و مرورگرها از همان نسخه قدیمی استفاده میکنند.
تا پیش از اینکه تمام مرورگرها و سرورها به استاندارد جدید مهاجرت کنند، تنها راه تقویت عادتهای مرور ایمن وب است. هرگز ایمیلهای ناشناس و مشکوک را باز نکنید و روی لینکهای نامطمئن کلیک نکنید. اطلاعاتتان را روی شبکههای اجتماعی به اشتراک نگذارید و کلمات عبورتان در فواصل زمانی کوتاه عوض کنید.
دستگاههاي موبايل و امنيت
تأييد سن: دستگاههايي که ميتوانند تأييد کنند که سن شما به 21 (سن قانوني) رسيده است يا خير. اين دستگاهها ممکن است براي عرضه تخفيف يا فراهم کردن اجازه دسترسي به تسهيلات خاصي به کار روند.
کنترل عضويت: دستگاه شما اطلاعات عضويت شما در کتابخانه، باشگاه و يا حتي داشتن شرايط استفاده از تخفيف دانشجويي را در خود نگاه خواهد داشت.
اثبات مقيم بودن: اين دستگاهها ميتوانند اطلاعات مربوط به اقامت شما در يک شهر يا منطقه خاص را نگهداري کنند و به اين ترتيب دسترسي به خدمات محلي و منطقهاي را فراهم کنند.
کنترل دسترسي: تلفنهاي هوشمند جايگزين کارتهاي امنيتي خواهند شد که اجازه دسترسي فيزيکي و ورود به ساختمانها يا بخشهاي خاص را فراهم ميکنند.
دستگاههاي پرداخت: دستگاههاي بانکي و پايانههاي خريد به جاي کارتهاي اعتباري از تلفن هوشمند شما استفاده خواهند کرد. ديگر لزومي به حفظکردن اطلاعات حسابها نخواهيد داشت و تخفيفها، خريدهاي اعتباري و غيره همه به تلفن شما منتقل خواهند شد.
تشخيص هويت: زماني که پليس شما را به خاطر تخلف از سرعت مجاز متوقف ميکند، به جاي ارائه مدارک ميتوانيد از تلفن هوشمند خود استفاده کنيد. تلفني که تمام اطلاعات مربوط به گواهينامه، اسناد خودرو و بيمه شما را در خود دارد.
SMISHING/VISHING/PHISHING: استفاده از پيامک، صندوق پست صوتي يا ايميل براي دسترسي به نام کاربري و کلمات عبور يک کاربر
دانلود برنامهها: برنامههاي ناشناخته ميتوانند نرمافزارهاي مخربي را به اجرا درآورند، در عين حال مراقب نسخههاي مختلف و به روزرسانيهاي برنامهها نيز باشيد. بدافزار DroidDream دقيقاً به همين شکل کار ميکند. ابتدا نسخهاي سالم از برنامه را به کاربر ميدهد و سپس از طريق به روزرسانيها دستگاه را آلوده ميکند.
جاسوسي وايفاي: هنگامي که به يک شبکه واي-فاي عمومي متصل ميشويد، سايرين نيز ميتوانند به دستگاه شما نفوذ کرده و به دادههاي شما دسترسي يابند.
کرمها/تروجانها/جاسوسافزارها: نرمافزارهاي آلوده را روي دستگاه شما نصب ميکنند. اين نرمافزارها ميتوانند اطلاعات شما را به سرقت برده، عملياتها را لغو کنند يا برنامه آلوده کننده را براي تمام افراد فهرست مخاطبان شما ارسال کنند.
حفرهها و وصلهها
شرکت ادوبی به تازگي وصله جديدي را برای اصلاح حفرهای امنیتی در محصولاتش منتشر کرده است. این حفره به نفوذگر اجازه میداد اعمالی را با مجوزهای کاربر به انجام برساند. این حفره در فلش پلیر نسخه 10.3.183.7 و قدیمیتر مخصوص ویندوز و مک و لینوکس و سولاریس و همینطور نسخه 10.3.186.6 و قدیمیتر آندروئید گزارش شده بود. ادوبی همچنین وصلهها و به روزرسانیهایی را برایAdobe Reader X (م 10.1) و Acrobat X (م 10.1) ویندوز و نسخههای 9.4.2 یونیکسی منتشر کرد.همانطور که گفته شد حفره فلش پلیر به نفوذگر اجازه میداد تا در هر سایت یا فراهمکننده خدمات ایمیل، کارهایی را به جای کاربر انجام دهد. حفرههای مربوط به آکروبات باعث کرشکردن نرمافزارها میشد و درست در همین زمان نفوذگر میتوانست کنترل سیستم کاربر را به دست بگیرد. در آگوست 2011 ميلادي، DigiNotar یکی از صادرکنندگان تأییدیههای دیجیتال هلندی، به اشتباه مجوزی جعلی را صادر کرد که باعث بروز حملهای از نوع Man-in-the-Middle روی اتصالات SSL سرورهای گوگل میشد. موزیلا این تأییديه را به فهرست تأییدیههای غیرقابل اعتماد اضافه کرده بود، اما نفوذکنندگان راهی برای دورزدن این محدودیت پیدا کرده بودند. موزیلا مجبور شد برای جلوگیری از حملههای آینده، تعداد بیشتری از تأییدیهها را به فهرست غیرقابل اعتماد خود بیافزاید. اپل نیز همین تغییرات را در سافاری (نسخههای Mac OS X 10.6.8 و 10.7.1) اعمال کرده بود.علاوه بر همه اینها، موزیلا وصلههایی نیز برای رفع باگهای امنیتی حافظه و overflow جاوااسکریپت منتشر کرده بود. تمام این باگها باعث میشدند که یک نفوذگر بتواند کدهای مخرب را روی سیستم قربانی اجرا کرده و باعث از کار افتادن نرمافزارها شود. موزیلا همواره پیشنهاد میکند که از آخرین نسخه نرمافزارهایش استفاده کنید.