جمعه ۳۱ فروردين ۱۴۰۳ , 19 Apr 2024
جالب است ۰
آژانس Equifax می‌گوید که آسیب‌پذیری آپاچی Struts در نفوذ به این آژانس مورد بهره‌برداری قرار گرفته‌است.
منبع : وب‌گاه اخبار امنیتی فن‌آوری اطلاعات و ارتباطات
آژانس Equifax می‌گوید که آسیب‌پذیری آپاچی Struts در نفوذ به این آژانس مورد بهره‌برداری قرار گرفته‌است.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، آژانس Equifax، آژانس گزارش اعتبار آمریکا، روز چهارشنبه تایید کرد که آسیب‌پذیری آپاچی Struts که از ماه مارس مورد بهره‌برداری قرار گرفته‌بود برای نقض سامانه‌های آن استفاده شده‌است.

Equifax هفته‌ گذشته به مشتریان اعلام کرد که نفوذگرها از اواسط ماه می تا اواخر ماه ژوییه به سامانه‌های آنها دسترسی داشته‌اند. این نقض که حدود ۱۴۳ میلیون مصرف‌کننده در آمریکا را تحت‌تاثیر قرار می‌دهد، شامل نام، شماره‌ امنیت اجتماعی، تاریخ تولد، آدرس و در برخی موارد شماره‌ گواهی‌نامه‌ رانندگی است. شماره‌ کارت اعتباری حدود ۲۰۹ هزار مصرف‌کننده در آمریکا و نیز مدارک مذاکره‌ مربوط به ۱۸۲ هزار نفر، ممکن است توسط مهاجمان به سرقت رفته‌باشد. افرادی در انگلیس و کانادا نیز تحت‌تاثیر قرار گرفته‌اند و اقداماتی نیز توسط مصرف‌کنندگان کانادایی آغاز شده‌است.

آژانس Equifax در ابتدا تنها اعلام کرد که مجرمان سایبری، یک آسیب‌پذیری در «برنامه‌ وب‌سایت‌های آمریکایی» را به‌منظور دسترسی به پرونده‌ها، مورد بهره‌برداری قرار داده‌اند. با این حال، شرکت خدمات مالی Baird پس از آن ادعا کرد متوجه شده‌است که برنامه‌ موردنظر، آپاچی Struts، چارچوبی است که توسط بسیاری از سازمان‌های برتر برای ایجاد برنامه‌های وب استفاده شده‌است. درحالی‌که برخی معتقدند که آسیب‌پذیری آپاچی Struts اخیرا با شناسه‌ CVE-۲۰۱۷-۹۸۰۵ وصله شده و به‌طور گسترده‌ای برای ارائه‌ بدافزارها مورد بهره‌برداری قرار گرفته‌است، آسیب‌پذیری موردنظر با احتمال بیشتر CVE-۲۰۱۷-۵۶۳۸ بوده‌است، آسیب‌پذیری که در ماه مارس افشا و رفع شد و مدت کوتاهی پس از آن، توسط مجرمان سایبری استفاده‌شد.

به‌روزرسانی منتشر شده توسط Equifax، روز چهارشنبه و در وب‌سایت اختصاص داده شده توسط شرکت به حوادث امنیتی سایبری، تایید کرد که CVE-۲۰۱۷-۵۶۳۸ آسیب‌پذیری آپاچی Struts ۲ بوده که توسط مهاجمان مورد بهره‌برداری قرار گرفته‌است. این شرکت گفت: «ما به‌عنوان بخشی از تحقیقات جنایی خود به اجرای قانون ادامه داده و شاخص‌های سازش را به اشتراک خواهیم‌گذاشت.»

این موضوع نشان می‌دهد که ممکن است این نقض از عدم موفقیت شرکت در وصله کردن آسیب‌پذیری بحرانی در بیش از دو ماه پس از افشای آن ناشی شود. به‌دنبال این حادثه، دیگران نیز برجسته کردن حفره‌های امنیت سایبری Equifax را آغاز کردند ازجمله اینکه آسیب‌پذیری‌های وصله‌نشده‌ اسکریپت بین‌وب‌سایتی (XSS)، بیش از یک سال پیش به این شرکت گزارش شد، حمایت اساسی صورت نگرفت.

برایان کربس، وبلاگ‌نویس امنیتی، روز سه‌شنبه اعلام کرد که یک پورتال کارکنان آرژانتینی Equifax، تعداد ۱۴ هزار پرونده، شامل گواهی‌نامه‌های کارکنان و شکایت‌های مصرف‌کننده را آشکار کرده‌است. پس از اعلام وکیل نیویورکی، ژنرال اریک ت. اشنایدرمن مبنی بر انجام یک تحقیق رسمی در مورد نقض Equifax ،Illinois و نزدیک به ۴۰ ایالت دیگر به این تحقیق پیوستند. سهام Equifax از زمان افشای این نقض بیش از ۳۰ درصد کاهش یافته‌است و حدود ۵.۳ میلیارد دلار از سرمایه‌ شرکت در بازار از بین رفته‌است.
کد مطلب : 13176
https://aftana.ir/vdch-znz.23nxqdftt2.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی