دو محقق امنیتی لهستانی وبسایت عمومی کشور خود را اسکن کردند و بیش از 10,000 نهاد آسیبپذیر، از جمله فرودگاهها، بیمارستانها و دادگاهها را پیدا کردند. آنها یافتههای خود را در کنفرانس Def Con ارائه دادند و نقصهای بحرانی در سیستم Pad CMS را فاش کردند که لهستان را در معرض حملات سایبری احتمالی قرار میدهد.
دو محقق امنیتی لهستانی، روبرت کروزک و کامیل شچوروسکی، مأموریتی میهنپرستانه را برای ارزیابی امنیت وبسایت عمومی لهستان آغاز کردند. در کنفرانس Def Con در لاس وگاس، آنها فاش کردند که اسکن آنها بیش از 10,000 نهاد عمومی آسیبپذیر را پیدا کرده است و 250,000 وبسایت با نقصهای بحرانی را شناسایی کردهاند.
یافتهها شامل فرودگاهها، بیمارستانها و دفاتر دولتی میشود. این دو توضیح دادند که خطاها به راحتی قابل سوءاستفاده بودند، اما توسط تأمینکنندگان بهطور جدی گرفته نمیشدند.
این تحقیق در زمانی انجام میشود که لهستان با موجی از حملات سایبری ادعایی روسی که به تأمینکنندگان انرژی و آب آن هدف قرار گرفتهاند، مواجه است. این حملات بهطور خاص از ضعفهای امنیت سایبری که اکنون مستند شده است، بهرهبرداری کردهاند.
کروزک و شچوروسکی بهدنبال درک وضعیت وبسایت عمومی بهخاطر میهنپرستی و تمایل به ایمنتر کردن آن بودند. کار آنها وضعیت نگرانکنندهای را برای کشوری که در حال افزایش تنشهای ژئوپولیتیکی است، فاش کرد.
محققان دریافتند که برخی از خطاها به طرز شگفتآوری آسان برای سوءاستفاده هستند که خطر ربودن خدمات عمومی را افزایش میدهد. این وضعیت زیرساختهای حیاتی کشور را به خطر میاندازد.
سیستم مدیریت محتوا Pad CMS که بهطور گستردهای توسط وبسایتهای لهستانی برای سازماندهی و نمایش محتوا استفاده میشود، نقطه کانونی آسیبپذیریهای بحرانی بود. این نرمافزار به "پایان عمر" خود رسیده و دیگر پشتیبانی نمیشود، که باعث شده است بهروزرسانیهای مهمی دریافت نکند.
محققان آسیبپذیریهای بحرانی در Pad CMS شناسایی کردند که به آنها اجازه داد به بیش از 300 وبسایت عمومی بدون نیاز به رمز عبور دسترسی پیدا کنند. توسعهدهنده نرمافزار را بهخاطر اینکه دیگر از آن نگهداری نمیکرد، بهروزرسانی نکرد و کاربران را بدون حفاظت گذاشت.
یک خطای دیگر که پیدا کردند به آنها اجازه داد به وبسایتهای تقریباً دو سوم قوه قضائیه لهستان، حدود 245 دادگاه، دسترسی پیدا کنند. این دسترسی غیرمجاز میتواند به مهاجمان اجازه دهد تا اطلاعات قضائی را دستکاری کنند یا خدمات قانونی را مختل کنند.
افشای این سیستمهای آسیبپذیر خطر قابل توجهی را بهویژه در زمینه درگیریهای سایبری با روسیه به همراه دارد. مهاجمان میتوانند از این نقصها برای راهاندازی حملات باجافزاری یا سرقت دادههای حساس استفاده کنند.
کروزک و شچوروسکی یافتههای خود را از طریق چندین کانال رسمی به دولت لهستان گزارش کردند. در سخنرانی خود، آنها تأکید کردند که تلاش آنها ارزشش را داشت، زیرا بهعنوان نتیجه ما "کمی ایمنتر هستیم".
این تحقیق کمبود فرهنگ امنیتی در اداره عمومی لهستان را برجسته میکند. عدم وجود برنامههای پاداش برای خطاها و فرآیندهای افشای مسئولانه محققان را از گزارش خطاها بهطور سازنده دلسرد میکند.
محققان اشاره کردند که برخی از تأمینکنندگان گزارشهای خطا را بهعنوان "مزاحمت" نادیده میگرفتند، که این نگرش با شدت آسیبپذیریها در تضاد است. این رفتار میلیونها شهروندی را که به خدمات عمومی دیجیتال وابستهاند، در معرض خطر قرار میدهد.
مثال Pad CMS خطرات استفاده از نرمافزار بدون پشتیبانی فعال را نشان میدهد. بسیاری از نهادهای عمومی به سیستمهای قدیمی وابستهاند که بهروزرسانیهای امنیتی دریافت نمیکنند و این امر درهای پشتی را برای مجرمان سایبری ایجاد میکند.
دولت لهستان تلاشهای خود را در زمینه امنیت سایبری افزایش داده است، اما این مطالعه نشان میدهد که هنوز کارهای زیادی برای انجام دادن باقی مانده است. اجرای سیاستهای افشای مسئولانه و بهروزرسانی نرمافزار از اقدامات فوری است.
این تحقیق در زمانی با تنش بالا انجام میشود، با حملات سایبری نسبت داده شده به روسیه علیه زیرساختهای حیاتی لهستان. آسیبپذیریهای یافت شده میتواند توسط بازیگران دولتی برای بیثبات کردن کشور مورد سوءاستفاده قرار گیرد.
دسترسی غیرمجاز به دادگاهها، فرودگاهها و بیمارستانها میتواند از اختلال در خدمات تا دستکاری دادههای قضایی را به همراه داشته باشد. این خطر ملموس است و محدود به افشای اطلاعات نمیشود، بلکه شامل احتمال حملات تخریبی نیز میباشد.
محققان نشان دادند که حتی با ابزارهای پایه، میتوان سیستمهای کامل را به خطر انداخت. اسکن سیستماتیک آنها از دامنه عمومی لهستان یک هشدار واضح برای سایر کشورها است که ممکن است با مشکلات مشابهی مواجه باشند.
پاسخ مقامات برای بازگرداندن اعتماد به امنیت دیجیتال کلیدی خواهد بود. اقداماتی مانند ایجاد برنامههای پاداش باگ و مهاجرت به نرمافزارهای فعال بهروز ضروری است.
کرچک و شچوروسکی نه تنها مشکلات را شناسایی کردند، بلکه راهحلهایی نیز ارائه دادند. گزارش رسمی آنها تلاش را ستایش کرد، اگرچه بر این نکته تأکید کردند که تغییرات ساختاری برای حفاظت از خدمات عمومی ضروری است.
مورد لهستان یادآور این است که امنیت سایبری یک لوکس نیست، بلکه یک نیاز در عصر دیجیتال است. نهادهای عمومی باید امنیت سایبری را به عنوان بخشی از مسئولیت خود نسبت به شهروندان در اولویت قرار دهند.
عدم نگهداری نرمافزار و عدم وجود مکانیزمهای گزارشدهی مشکلات رایجی در بسیاری از کشورها هستند. این تحقیق مدلی برای ارزیابی و بهبود وضعیت امنیت یک کشور ارائه میدهد.
افشای مسئولانه توسط محققان نمونهای از این است که چگونه جامعه امنیت میتواند به رفاه عمومی کمک کند. با وجود خطرات، کار آنها در کاهش آسیبپذیری لهستان در برابر حملات احتمالی مؤثر بوده است.
توصیه واضح است: دولتها باید در امنیت سایبری سرمایهگذاری کنند، کارکنان خود را آموزش دهند و همکاری با کارشناسان خارجی را تشویق کنند. تنها در این صورت میتوان تهدیدات در حال افزایش در فضای سایبری را کاهش داد.
کار کرچک و شچوروسکی نه تنها لهستان را محافظت میکند، بلکه به عنوان هشداری برای سایر کشورها با زیرساختهای دیجیتال آسیبپذیر عمل میکند. امنیت یک تلاش مداوم است که نیاز به توجه مستمر و منابع مناسب دارد.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























