به گزارش کیان آنلاین، کاربران کلاود در حالی شاهد کاهش ناگهانی سهمیه استفاده خود هستند که برخی از این حسابها بدون اطلاع صاحبانشان توسط مهاجمان مورد استفاده قرار گرفتهاند؛ بررسیها نشان میدهد سرقت نشستهای ورود با کمک بدافزارهای اطلاعاتدزد، راه را برای سوءاستفاده از حسابهای کاربران باز کرده است.
ماجرا زمانی آشکار شد که یکی از کاربران متوجه شد حساب کلاود او در ساعاتی که از سرویس استفاده نمیکرد، همچنان در حال مصرف توکن است.
بررسیهای بیشتر نشان داد این اتفاق فقط یک مورد منفرد نیست و کاربران دیگری نیز کاهش غیرعادی سهمیه خود را گزارش کردهاند. در یک نمونه، مصرف حسابی در مدت کوتاهی از صفر به ۴۹ درصد رسید، در حالی که صاحب حساب تنها چند درخواست محدود ارسال کرده بود.
سرقت بدون نیاز به دانستن رمز عبور
بر اساس هشدارهای آنتروپیک، مهاجمان از بدافزارهای موسوم به «اطلاعاتدزد» برای سرقت نشستهای فعال ورود به کلود استفاده میکنند. این بدافزارها میتوانند اطلاعات ذخیرهشده در رایانه، از جمله دادههای نشست مرورگر را سرقت کنند. مهاجم پس از بهدستآوردن این اطلاعات، ممکن است بتواند به حسابی که کاربر قبلاً در آن وارد شده دسترسی پیدا کند؛ بنابراین الزاماً نیازی به دانستن رمز عبور یا رهگیری کد احراز هویت دومرحلهای وجود ندارد.
این مسئله از آن جهت اهمیت دارد که نشست فعال عملاً مانند یک مجوز موقت برای دسترسی به حساب عمل میکند. اگر چنین مجوزی به دست مهاجم بیفتد، ممکن است بتواند از ظرفیت محاسباتی و سهمیه پرداختشده قربانی استفاده کند، بدون اینکه کاربر بلافاصله متوجه شود.
مصرف سهمیه؛ خسارت اصلی قربانیان
گزارشها نشان میدهد هدف مهاجمان در موارد شناساییشده، استفاده از ظرفیت پرداختشده کاربران بوده است. برخی کاربران اعلام کردهاند سهمیه آنها بدون استفاده واقعی بهسرعت مصرف شده و حتی در مواردی احتمال ایجاد هزینههای اضافی نیز وجود داشته است. در طرحهایی که امکان خرید اعتبار بیشتر یا شارژ خودکار وجود دارد، سوءاستفاده از حساب میتواند پیامد مالی بیشتری داشته باشد.
آنتروپیک در واکنش به موارد مشکوک، برخی کاربران را از حساب خارج کرده، نشستهای فعال را باطل و روشهای پرداخت ذخیرهشده را حذف کرده است. این شرکت همچنین اعلام کرده در مواردی که هزینههای غیرمجاز شناسایی شده باشد، بازپرداخت انجام میدهد.
بدافزار از خود کلاود نیامده است
نکته مهم این است که شواهد فعلی نشان نمیدهد زیرساختهای کلود هک شده باشند. آنتروپیک گفته بدافزارهای مورد استفاده به خود کلود، نصبکننده آن یا فعالیت کاربر در این سرویس ارتباطی ندارند. این بدافزارها معمولاً تهدیدهایی عمومی هستند که میتوانند از مسیرهای مختلف به رایانه قربانی راه پیدا کنند و اطلاعات مرورگر، رمزهای ذخیرهشده و نشستهای فعال را جمعآوری کنند.
برخی نمونههای شناساییشده شامل خانوادههایی از بدافزارهای اطلاعاتدزد مانند ویدار، لوما، استیلسی، ردلاین و ایکرد در ویندوز و اتمیک استیلر در شمار محدودی از رایانههای مک بودهاند. این ابزارها مشخصاً برای هدف قرار دادن کلود ساخته نشدهاند، بلکه از اطلاعات ورود سرویسهای مختلف سرقت میکنند.
حمله به نشستهای فعال، شکل متفاوتی از سرقت حساب است. در روشهای سنتی، مهاجم تلاش میکند رمز عبور را به دست آورد؛ اما در سرقت نشست، هدف دستیابی به دادهای است که مرورگر برای اثبات ورود کاربر نگهداری میکند. به همین دلیل، حتی استفاده از احراز هویت دومرحلهای نیز در برابر برخی سناریوهای سرقت نشست بهتنهایی کافی نیست.
گزارشهای کاربران نشان میدهد تشخیص این نوع سوءاستفاده نیز دشوار است، زیرا حساب همچنان برای صاحب اصلی قابل دسترسی است و ممکن است تنها نشانه، تمام شدن غیرعادی سهمیه باشد. یکی از کاربران حتی اعلام کرده بود که نمیتوانسته بفهمد دقیقاً چه چیزی باعث مصرف توکنهایش شده است، زیرا جزئیات کافی از مصرف حساب در اختیار او قرار نمیگرفت.
این حادثه نشان میدهد با افزایش ارزش حسابهای هوش مصنوعی و تبدیل سهمیه پردازشی به یک دارایی قابل مصرف، حسابهای کاربران این سرویسها به هدفی جذاب برای مهاجمان تبدیل شدهاند؛ بهویژه زمانی که یک نشست سرقتشده بتواند بدون نیاز به ورود دوباره، امکان استفاده از اعتبار قربانی را فراهم کند.
منبع: فارس