در دسامبر ۲۰۲۰، یک بهروزرسانی معمولی برای نرمافزار Orion شرکت SolarWinds منتشر شد؛ فایلی به ظاهر بیخطر که حدود ۱۸ هزار سازمان در سراسر جهان — از جمله وزارتخانههای خزانهداری و امنیت داخلی آمریکا — آن را روی سرورهای حساس خود نصب کردند. آنچه در ادامه رخ داد، نه یک نفوذ ساده، بلکه الگویی الهامبخش برای مهاجمان زنجیره تأمین در سالهای بعد شد.
**فاز نخست؛ ورود به محیط توسعه**
مهاجمان که بعدها با نام UNC2452 و گروه APT29 (معتقد به وابستگی به سرویس اطلاعات خارجی روسیه) شناسایی شدند، ابتدا به زیرساخت داخلی تیم مهندسی SolarWinds نفوذ کردند. به گزترش Mandiant، آنها با بهرهگیری از یک سرور VPN که رمز عبور پیشفرض آن تغییر نیافته بود، به شبکه دسترسی پیدا کردند. این نخستین درس آشکار حمله بود؛ ضعف در بهداشت پایهی احراز هویت، دروازهی ورود به یکی از بزرگترین عملیاتهای جاسوسی سایبری تاریخ شد.
**فاز دوم؛ تزریق دربپشتی SUNBURST**
مهاجمان در گام بعد، کدی مخرب به نام SUNBURST را در فایل بهروزرسانی Orion تزریق کردند. این بدافزار با مهندسی دقیق، خود را در میان دهها هزار خط کد قانونی پنهان میکرد و تنها در صورت تشخیص محیط اجرایی خاص، فعال میشد. بهگفتهی Microsoft، بدافزار پیش از اجرا، ساعت سیستم، نام دامنه و فرآیندهای در حال اجرا را بررسی میکرد تا در محیطهای تحلیلی sandbox شناسایی نشود. این سطح از پنهانکاری، ماهها شناسایی را به تأخیر انداخت.
**فاز سوم؛ حرکت جانبی و استخراج داده**
پس از فعالسازی، SUNBURST ارتباطی رمزگذاریشده با سرور فرماندهی مهاجمان برقرار میکرد و دسترسی سطحبالا ایجاد میکرد. سپس ابزارهایی مانند TEARDROP و Cobalt Strike وارد شبکه میشدند. مهاجمان با سوءاستفاده از توکنهای SAML، احراز هویت چندعاملی را دور زدند؛ تکنیکی که حتی امروز نیز در گزارشهای X-Force Threat Intelligence بهعنوان یکی از مؤثرترین روشهای دور زدن MFA شناخته میشود.
**فاز چهارم؛ پاکسازی ردپا**
نکتهی شگفتانگیز این عملیات، ظرافت مهاجمان در پاکسازی آثار بود. آنها پس از دستیابی به اهداف، حسابهای ایجادشده را حذف و فایلهای موقت را پاک میکردند. به گزارش CrowdStrike، این رفتار باعث شد شناسایی حمله تنها زمانی ممکن شود که شرکت Fireyn متوجه ارتباطات DNS مشکوک به یک سرور ناشناس شد — تقریباً ۱۴ ماه پس از اولین آلودگی.
**پیامدها و درسها برای اکوسیستم فناوری ایران**
بر اساس گزارش سال ۲۰۲۴ مؤسسه Gartner، حملات زنجیره تأمین در سه سال گذشته بیش از سهبرابر رشد داشتهاند و اکنون ۱۵ درصد از کل نفوذهای سازمانی را تشکیل میدهند. در ایران، با توجه به وابستگی گسترده به نرمافزارهای متنباز و خارجی، این تهدید ابعاد نگرانکنندهتری دارد. سازمانهایی که از محصولات شرکتهای بینالمللی در حوزههای مانیتورینگ، پشتیبانگیری یا امنیت شبکه استفاده میکنند، باید اصل «اعتماد صفر» را نهتنها در شبکه، بلکه در قبال تأمینکنندگان نرمافزاری نیز پیادهسازی کنند.
**سه اقدام فوری برای مدیران فناوری اطلاعات**
نخست، فهرست SBOM (فهرست مواد نرمافزاری) برای تمامی نرمافزارهای حیاتی تهیه شود تا در صورت افشای آسیبپذیری، امکان شناسایی سریع سیستمهای تحت تأثیر وجود داشته باشد. دوم، بهروزرسانیها — بهویژه بهروزرسانیهای ابزارهای زیرساختی — در محیط ایزوله تست شوند و تنها پس از تأیید یکپارچگی هش فایلها، روی سرورهای عملیاتی نصب شوند. سوم، احراز هویت چندعاملی باید بر پایهی FIDO2 یا کلید سختافزاری باشد، نه پیامک یا اپلیکیشنهای مبتنی بر TOTP که در برخی حملات هدفمند قابل دور زدن هستند.
حملهی SolarWinds ثابت کرد که امنترین سازمانها نیز زمانی آسیبپذیر میشوند که اعتمادشان به تأمینکننده، کورکورانه باشد. در فضای تهدیدات امروز، دفاع واقعی از جنس شفافیت، پایش مستمر و بازنگری دائمی در زنجیرهی اعتماد است؛ رویکردی که تیم رازبان در اطلس فناوران رازبان آن را مبنای مشاورههای امنیتی خود قرار داده است.