Brute Force چیست؟
حمله جستجوی فراگیر یکی از شناخته شدهترین روشهای مورد استفاده هکرها است که بهراحتی توانایی شکستن گذرواژههای سنتی را در اختیار آنها قرار میدهد. در علم رمزنگاری، یک حمله جستجوی فراگیر یا جستجوی فراگیر کلید، یک حمله تحلیل رمز بوده که به لحاظ تئوری میتواند روی هرگونه داده رمزنگاری شده به غیر از دادههایی که بر اساس سیستم رمزنگاری اطلاعات موسوم به "امنیت از لحاظ نظریه اطلاعات" (Information-theoretic security) رمزنگاری شدهاند، پیادهسازی شود.
آسیبپذیری گسترده روی برنامههای آندروید و اپل
امروزه دستگاههای آندروید و اپل در مقیاس گستردهای در سرتاسر جهان مورد استفاده قرار میگیرند. میلیونها کاربر همراه هر روزه از برنامههایی که در فروشگاههای گوگل و آندروید قرار دارد استفاده میکنند، اما اگر بخش عمدهای از این برنامهها در معرض حملات جستجوی فراگیر قرار داشته باشند، چه اتفاقی خواهد افتاد؟ محققان شرکت امنیتی AppBugs موفق به شناسایی 53 برنامه کاربردی آندروید و اپل شدهاند که از وجود یک مشکل امنیتی گذرواژه رنج میبرند که راه را برای پیادهسازی یک حمله Brute Force روی آنها هموار میسازد. در فهرست منتشر شده از برنامههای آلوده نام نرمافزارهایی همچون SoundCloud، ESPN، CNN، Expedia و Walmart بهچشم میخورد.
AppBugs در وبلاگ مرتبط با این تحقیق اعلام کرده است، آسیبپذیری Brute Force در یک سرویس وب به یک هکر اجازه میدهد تا بهطور نامحدود سعی در ورود به یک سرویس وب برای حدس زدن گذرواژه صحیح یک قربانی کند. حتا iCloud نیز دارای چنین حفره امنیتی بوده و شایعاتی مطرح شده است که حمله هکری مشهور و عظیمی که سال گذشته میلادی روی آن به وقوع پیوست بر اساس این حفره انجام شده است. AppBugs میگوید، 53 برنامه کاربردی که در مجموع بر 600 میلیون کاربر آندروید و iOS تأثیرگذار هستند، دارای مشکل امنیتی "جستجوی فراگیر" گذرواژه در سرویسهای وب هستند و هکرها میتوانند بهراحتی از این حفرهها برای سرقت گذرواژه کاربران استفاده کنند. 15 برنامهای که نام آنها در این فهرست قرار گرفته است بعد از گذشت 30 روز از افشای این مشکل امنیتی توانستهاند مشکل سمت سرور را برطرف کنند.
برنامههای شناخته شدهای همچون Dictionary، Wunderlist و Pocket وصلههای جدیدی را برای پیشگیری از سوءاستفاده Brute Force قبل از آنکه تبدیل به یک مشکل جدی و دردسرساز شود عرضه کردهاند. محققان AppBugs با استناد به مقاله "علم حدس زدن و تجزیه و تحلیل یک پیکره ناشناس"، توضیح دادهاند که هکرها میتوانند در مدت زمان 30 دقیقه تا یک ماه برای شکستن یک حساب کاربری زمان صرف کنند. با فرض اینکه یک هکر 30 مرتبه در دقیقه برای ورود از طریق آسیبپذیری یک سرویس تلاش کند، تقریبا بین نیم ساعت تا 24 ساعت طول میکشد تا موفق شود یک گذرواژه را حدس بزند، این موضوع بستگی به قدرت گذرواژه مقصد دارد. هکرها هیچ مشکلی برای پیادهسازی یک حمله موازی روی آدرسهای IP مختلف که روی حسابهای کاربری مختلف قرار دارد، ندارند و اغلب میتوانند بیش از 30 مرتبه در دقیقه اینکار را انجام دهند. اگر از همین امروز هکری اقدام به اجرای حمله هکری خود کرده و اینکار را بهطور موازی روی چندین حسابکاربری پیادهسازی کند، او در 24 ساعت آینده تعداد زیادی از گذرواژههای کاربران را بهدست خواهد آورد. هیچیک از برنامههایی که مورد آزمایش قرار گرفتهاند از احراز هویت دو عاملی استفاده نمیکنند، ( احراز هویت دو عاملی امروزه بهطور گسترده برای محافظت از کاربران در برابر تهدیدات خارجی و پیشگیری از سرقت اطلاعات مورد استفاده قرار میگیرد. ویندوز 10، نیز برای ارتقاء سطح امنیت کاربران از احراز هویت دو عاملی استفاده میکند.) در نتیجه کار زیادی برای محافظت از دادههای کاربران بهعمل نمیآورند. البته لازم بهتوضیح است هکرها از ابزارها و برنامههای خاصی برای حدس زدن گذرواژهها استفاده میکنند که همین موضوع باعث تسریع در روند شناسایی گذرواژهها میشود. وجود یک لغتنامه کامل و قوی یکی از مهمترین این عوامل بهشمار میرود.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟