اشتباه تایپی هم می تواند یک تهدید امنیتی باشد !
چند پژوهشگر امنیت کامپیوتر توانستند در یک دوره 6 ماهه، هزاران ایمیل را که نشانی دریافت کننده آنها به اشتباه تایپ شده بود، دریافت کرده و در اختیار داشته باشند. در ایمیلهای دریافت شده، اطلاعات محرمانه تجاری، مالی، شخصی (مربوط به کارکنان)، ساختار شبکه و رمزهای شرکتهایی به دست آمده که همگی در فهرست 500 شرکت برتر جهان قرار دارند. این روش به Typosquatting مشهور است.
این پژوهشگران با خرید 30 دامنه (Domain) که کاملاً مشابه دامنههای زیر مجموعه دامنه اصلی (Sub-Domain) شرکتهای مشهور بودند و احتمال تایپ اشتباه و جا انداختن نقطه در این نامها زیاد بود، موفق شدند 120 هزار ایمیل را به اشتباه دریافت کنند.
به گفته آنها برخی از ایمیلهای جمعآوری شده شامل اطلاعات حساسی همچون موارد زیر بودهاند:
– رمزهای مسیریابهای سیسکو یک شرکت IT
– اطلاعات دقیقی از محتویات تانکرهای یک شرکت بزرگ نفتی
– اطلاعات مربوط به VPN و رمزهای مربوط به یک سیستم مدیریت آزادراهها
این گروه از پژوهشگران هشدار میدهند که این تحقیق به راحتی میتواند به یک تهدید خطرناک واقعی از نوع “مرد وسطی” (Man- in -the-Middle) تبدیل شود. در این تحقیق، ایمیلی که به اشتباه دریافت میشد، پس از دسترسی به اطلاعات و فایلهای پیوست آن، با تغییر نشانی ارسال کننده، به گیرنده واقعی فرستاده میشد. به دلیل تغییر نشانی ارسال کننده، پاسخ ایمیل مستقیماً به ارسال کننده برنمی گشت و ابتدا به دست این پژوهشگران میرسید. مجدداً پس از دسترسی، به اطلاعات داخل ایمیل پاسخ داده شده، نشانی فرستنده تغییر داده شده و ایمیل به ارسال کننده اول فرستاده میشد. در واقع پژوهشگران به عنوان “مرد وسطی” بی سروصدا تمامی ارتباطات بین کاربری (که نام دامنه را به اشتباه تایپ کرده بود) و کاربر مقصد را شنود میکردند.
هر چند که Typosquatting روش جدیدی محسوب نمیشود اما اینکه در مدت شش ماه، 20 گیگابایت اطلاعات تنها از طریق 30 دامنه جمع آوری شده، قابل تأمل است.
برای مقابله با اینگونه حملات موارد زیر را مدنظر قرار دهید:
- اطلاعات محرمانه را رمزگذاری کنید.
- سازمانها میتوانند از طریق دیوارههای آتش از ارسال ایمیل به دامنههای مشابه و یا به غلط تایپ شده، جلوگیری کنند.
- در صورت امکان، دامنههای مشابه با نام دامنه اصلی سازمان را خودتان خریداری کنید.
چنانچه فکر میکنید شرکتی از نام دامنه شما سوءاستفاده میکند، شکایت از طریق www.icann.org/en/udrp میتواند مشکل گشا باشد.