نفوذگران دولتی مهمترین دغدغه Adobe
بر کسی پوشیده نیست که در سالهای اخیر محصولات شرکت Adobe نظیر Reader، Flash و Acrobat به اصلیترین اهداف نفوذگران تبدیل شدهاند. به تازگی یکی از مقامات امنیتی Adobe در یک اظهار نظر رسمی اعلام کرده است که تعداد زیادی از حملات صورت گرفته توسط نفوذگران دولتی سازماندهی شدهاند.
Adobe نیز مانند بسیاری دیگر از شرکتهای بزرگ نرمافزاری، با پیمانکاران نظامی، سازمانهای دولتی، مؤسسات بزرگ مالی و شرکتهای دیگری که همواره هدف نفوذگران دولتی از کشورهای رقیب و دشمن بودهاند، ارتباط نزدیک دارد. بنابراین به محض سوءاستفاده از یکی از نرمافرارهای Adobe و حمله به این مشتریان بزرگ، شرکت ظرف چند ساعت توسط آنها از موضوع مطلع میشود. با توجه به اینکه Adobe از چند سال پیش سیاستها و روشهایی برای ایمن کردن نرمافزارهایش پیاده کرده است، سوءاستفاده از حفرههای امنیتی در محصولات Adobe تبحری خاص میطلبد و این شرکت معتقد است که تنها نفوذگرانی که از امکانات بسیار زیادی برخوردارند میتوانند چنین روشهایی را ابداع کنند.
به گفته یکی از مدیران ارشد این شرکت، در طول 18 ماه گذشته، در نرم افزارهای این شرکت تنها حفرههای امنیتی کاملاً ناشناخته (Zero-day vulnerability) بطور ناگهانی کشف شده است. به عقیده او گروههایی که از اینگونه حفرهها سوءاستفاده میکنند آنقدر توانایی مالی دارند که بتوانند با سرمایه خود یک ناو هواپیمابر بسازند.
این مدیر همچنین اظهار میکند زمانی که حملهای بر پایه یک آسیبپذیری ناشناخته صورت میگیرد، معمولاً هدف یک سازمان رده بالا است. از آنجا که این سازمانها خود دارای گروههای امنیتی حرفهای هستند، بلافاصله Adobe را از موضوع آگاه میسازند و پس از آن کارشناسان این شرکت برای حل مشکل دست به کار میشوند. پس از حمله اولیه، شرکتهای دیگر هدف حملات سازماندهی شده توسط نفوذگران رده پایینتر قرار میگیرند و ویروسنویسان شروع به تهیه بدافزارهایی بر اساس حمله اولیه میکنند و در سطح وسیع آنها را منتشر میکنند. اما تمامی این نفوذگران و ویروسنویسان مدیون کاشف اولیه هستند که راه جدید را به آنها نشان داده است.
به عقیده Adobe سوءاستفاده از یک آسیبپذری و یا حفره امنیتی، بسیار دشوارتر از کشف خود حفره است. دفاع در مقابل این گونه حملات و رفع آسیبپذیریهای کشف شده نیز هزینهای گزاف بر دوش Adobe میگذارد.
شاید یکی از موارد معروف، مربوط به حمله صورت گرفته علیه شرکت امنیتی RSA باشد. در آن حمله، این شرکت توسط یک ایمیل کلاهبرداری (Phishing) که یک فایل Excel به آن پیوست شده بود، مورد هدف قرار گرفت. فایل پیوست که درون آن یک فایل SWF مخرب قرار داده شد بود توسط یکی از کارکنان شرکت RSA باز شده و سرآغازی برای به تسخیر درآوردن شبکه RSA شده بود. در این حادثه با وجود آنکه شرکت Adobe نمونه فایل آلودهای از RSA دریافت نکرده بود، اما از طریق سازمانهای بزرگ دیگری که هدف همان گروه از نفوذگران قرار گرفته بودند، موفق به کشف آن شد.
با این حال برخی هم معتقدند که وضعیت فعلی نشان دهنده عدم توانایی Adobe است که نمیتواند نرمافزارهای نه چندان بزرگ و پیچیدهای را نظیر Acrobat ایمن سازد.