ابعاد تازه حمله سایبری به شرکتهای بزرگ جهان و سرقت دادههای سازمانی
ادعای تازه گروه باجافزاری Cl0p درباره حمله سایبری به شرکتهای بزرگ جهان بار دیگر ریسک اقتصادی ناشی از آسیبپذیری نرمافزارهای سازمانی را در مرکز توجه قرار داده است. این گروه اعلام کرده که در یک کارزار گسترده به سامانههای نزدیک به ۵۰ شرکت در کشورهای مختلف دسترسی یافته و حجم قابل توجهی از دادههای داخلی آنها را سرقت کرده است. نام شرکتهایی مانند شل، فیلیپس، فایسرو و جنرال الکتریک در میان مجموعههایی دیده میشود که درباره این ادعا واکنش نشان دادهاند. با این حال، تا این مرحله حجم دقیق اطلاعات خارج شده از شبکه شرکتها و ماهیت همه دادههای ادعایی به صورت مستقل تایید نشده است.
فیلیپس اعلام کرده است که یک تلاش برای نفوذ به سروری مشخص و مرتبط با دادههای داخلی شرکت را شناسایی و مهار کرده و این رویداد بر محیطهای مربوط به مشتریان اثر نگذاشته است. شل نیز از بررسی یک حادثه احتمالی خبر داده و گفته تیمهای امنیتی و کارشناسان مرتبط در حال ارزیابی موضوع هستند. فایسرو، شرکت فعال در خدمات مالی و پرداخت، پس از بررسیهای انجام شده اعلام کرده تاکنون مدرکی از دسترسی مهاجمان به اطلاعات مشتریان، دادههای بانکی، تراکنشها یا محیط عملیاتی خود پیدا نکرده است. جنرال الکتریک نیز پروتکلهای پاسخ سایبری را فعال کرده و بررسی ابعاد احتمالی رخداد را آغاز کرده است.
آسیبپذیری بحرانی در نرمافزارهای PTC مسیر نفوذ را باز کرد
گزارشهای فنی این کارزار را به آسیبپذیری بحرانی CVE 2026 12569 در محصولات Windchill و FlexPLM شرکت PTC مرتبط میدانند. این نرمافزارها برای مدیریت چرخه عمر محصول، طراحی، مهندسی و فرایندهای تولید در صنایع مختلف استفاده میشوند و میتوانند اطلاعاتی مانند طراحی محصولات، مشخصات فنی، دادههای تامینکنندگان و مستندات مهندسی را در خود نگهداری کنند. پایگاه ملی آسیبپذیریهای آمریکا این نقص را از نوع اجرای کد از راه دور معرفی کرده است و PTC نیز هشدار داده بود که یک کاربر غیرمجاز ممکن است از طریق آن امکان اجرای کد روی سامانه آسیبپذیر را به دست آورد.
PTC در ۱۷ ژوئن ۲۰۲۶ این آسیبپذیری را افشا کرد و از ۱۸ ژوئن نشانههای فنی نفوذ و دستورالعملهای اصلاحی را در اختیار مشتریان گذاشت. این شرکت در ادامه نیز وصلههای امنیتی تازهای برای نسخههای مختلف Windchill و FlexPLM منتشر کرد. آژانس امنیت سایبری و زیرساخت آمریکا نیز در ۲۵ ژوئن همین آسیبپذیری را به فهرست نقصهای شناخته شده مورد سوءاستفاده اضافه کرد. Ransom ISAC ارزیابی کرده است که مهاجمان وابسته به Cl0p احتمالا از اوایل ژوئن و پیش از افشای عمومی نقص، از آن به عنوان یک آسیبپذیری روز صفر استفاده کردهاند. این نهاد از ۲۰ ژوئیه مشاهده ایمیلهای اخاذی برای سازمانهای آسیبدیده را گزارش کرده و فعالیت مهاجمان را با دسترسی غیرمجاز، استقرار ابزارهای ماندگار و آمادهسازی دادههای مهندسی برای خروج از شبکه مرتبط دانسته است.
این الگوی نفوذ با سابقه فعالیت Cl0p همخوانی دارد. این گروه در سالهای گذشته به جای تمرکز صرف بر یک شرکت، بارها نقصهای موجود در نرمافزارهای پرکاربرد سازمانی را هدف قرار داده و از یک نقطه ضعف مشترک برای دسترسی همزمان به مجموعه بزرگی از مشتریان آن نرمافزار استفاده کرده است. کارزار MOVEit در سال ۲۰۲۳ یکی از نمونههای شناخته شده این رویکرد بود. برآورد Emsisoft نشان میدهد آن رخداد در نهایت ۲۷۷۳ سازمان و بیش از ۹۵ میلیون نفر را تحت تاثیر قرار داد. پیش از آن نیز حملات مرتبط با ابزارهای انتقال فایل سازمانی در سابقه این گروه ثبت شده بود. در چنین حملاتی، ارزش اقتصادی دادههای در معرض دسترسی میتواند از اطلاعات مشتریان تا اسناد داخلی، قراردادها، مشخصات محصول و مالکیت فکری شرکتها گسترده باشد.
هزینه رخنه داده برای شرکتها فراتر از مبلغ باج است
اهمیت اقتصادی حمله سایبری به شرکتهای بزرگ جهان تنها به احتمال پرداخت باج محدود نمیشود. شرکتهای درگیر با چنین رخدادهایی معمولا با هزینههای بررسی فنی، بازیابی سامانهها، توقف یا کندی عملیات، خدمات حقوقی، کنترل دسترسیها و تقویت زیرساخت امنیتی روبهرو میشوند. در کارزار مرتبط با Windchill و FlexPLM، نوع دادههای مورد توجه نیز اهمیت ویژهای دارد، زیرا این سامانهها در محیطهای مهندسی و تولیدی به کار میروند و ممکن است حاوی طرحها، مشخصات قطعات، مستندات ساخت، دادههای تامینکنندگان و دیگر داراییهای فکری باشند. افشای چنین اطلاعاتی میتواند هزینه مدیریت حادثه را از محدوده فناوری اطلاعات فراتر ببرد.
گزارش هزینه رخنه داده IBM در سال ۲۰۲۶ نشان میدهد میانگین جهانی هزینه یک رخنه داده به ۴٫۹۹ میلیون دلار رسیده که نسبت به سال قبل ۱۲ درصد افزایش داشته است. در همین گزارش، میانگین هزینه رخنه در بخش خدمات مالی ۶٫۳ میلیون دلار و در بخش انرژی ۵٫۲ میلیون دلار اعلام شده است. این ارقام برآورد خسارت شرکتهای نامبرده در پرونده Cl0p نیست، اما ابعاد مالی معمول رخدادهای بزرگ سایبری را نشان میدهد. گزارش ۲۰۲۶ Verizon نیز اعلام کرده است که ۳۱ درصد رخنههای بررسی شده از سوءاستفاده آسیبپذیریهای نرمافزاری آغاز شدهاند و باجافزار در ۴۸ درصد رخنههای ثبت شده حضور داشته است.
در همان گزارش Verizon، ۶۹ درصد قربانیان باجافزار در مجموعه داده بررسی شده از پرداخت باج خودداری کردهاند و مبلغ میانه پرداختی نیز به ۱۳۹ هزار و ۸۷۵ دلار رسیده است. این آمار نشان میدهد فشار مالی حملات سایبری تنها به پرداخت مستقیم به مهاجمان وابسته نیست و بخش مهمی از هزینه میتواند از اختلال کسبوکار و فرایند پاسخ به حادثه ناشی شود. در پرونده اخیر، هنوز هیچ رقم رسمی درباره خسارت مالی شل، فیلیپس، فایسرو یا جنرال الکتریک منتشر نشده و همچنین مشخص نیست چه میزان از دادههای ادعایی Cl0p واقعا از شبکه این شرکتها خارج شده است.
PTC در اطلاعیههای امنیتی خود از مشتریان خواسته است اصلاحات منتشر شده را اجرا و محیطهای خود را برای نشانههای نفوذ بررسی کنند. این شرکت در بهروزرسانیهای بعدی مجموعهای از نشانههای فنی مرتبط با حمله را نیز منتشر کرده است. Ransom ISAC در تازهترین بهروزرسانی خود در ۱۴ اوت اعلام کرد که یک نشانی کنترلی جدید را در جریان رسیدگی فعال به یک حادثه مشاهده کرده است. همزمان، بررسی شرکتهای نامبرده ادامه دارد و وضعیت نهایی دادههای ادعایی، دامنه واقعی قربانیان و هزینه مالی این کارزار هنوز در حال ارزیابی است.









