بر اساس شکایات جنایی صورت گرفته، مهاجمان بیش از 400 تراکنش با مبلغ مجموع بیش از 100،000 دلار انجام دادند. این شکایات همچنین آنچه که قبلاً به آن مظنون بودند را تأیید کرد و آن اینکه حمله توییتر ترکیبی از تاکتیکهای مهندسی فنی و اجتماعی بوده است. شکایات همچنین نشان داد که یکی از سه متهم در 3 مه سال 2020 به برنامههای توییتر دسترسی پیدا کرده– بهطور خاص از طریق توییتر فضای کار Slack ، و سپس از این دسترسی برای کار در عمق بیشتری از سیستمهای توییتر استفاده کرده است.
طبق بهروزرسانیهای مستمر وبلاگ توییتر در مورد این حادثه، مهاجمان سپس برای دستیابی به سیستمهای داخلی، گروهی از کارمندان را با حمله اسپیر فیشینگ (Spear Phishing) تلفنی هدف قرار دادند. آنها امیدوار بودند که صلاحیت دسترسی لازم را برای دستیابی به سیستمهایی که برای مدیریت حسابهای کاربری استفاده شدهاند، به دست آورند. درحالیکه "همه کارمندانی که در ابتدا مورد هدف قرار گرفتند، اجازه دسترسی به ابزارهای مدیریت حساب کاربری را نداشتند، مهاجمان موفق به استفاده از اطلاعات خود برای دستیابی به سیستمهای داخلی ما و کسب اطلاعات در مورد مراحل ما شدند. این دانش سپس آنها را قادر ساخت تا کارمندان دیگری را که به ابزارهای پشتیبانی حساب ما دسترسی داشتند، هدف قرار دهند. "
توییتر نوشت با استفاده از این اعتبارها، مهاجمان پسازآن توانستند به ابزارهای مدیریت و پشتیبانی حساب کاربری توییتر داخلی دسترسی پیدا کنند که این حمله را ممکن ساخت. طبق گفته توییتر، دسترسی به حسابها "كاملاً محدود است و فقط بنا به دلایل معتبر تجاری مجاز است."
"ما تحمل صفر برای سوءاستفاده از اعتبارنامهها یا ابزارها را داریم، بهطور فعال برای سوءاستفاده نظارت میکنیم، مرتباً مجوزها را کنترل میکنیم و در صورت دسترسی به اطلاعات حساب بدون هیچ دلیل تجاری معتبر، اقدامات فوری را انجام خواهیم داد. درحالیکه این ابزارها، کنترلها و فرایندها دائماً بهروز میشوند و بهبود مییابند، ما در تلاش هستیم که چگونه میتوان آنها را کاملتر کرد. "
این اولین باری نبود که توییتر درگیر یک حمله درونسازمانی پرسروصدا شد. در نوامبر سال 2019، وزارت دادگستری ایالاتمتحده یک جفت کارمند سابق توییتر را متهم کرد که از امتیازات حساب خود برای جاسوسی از کاربران توییتر استفاده کرده و آن اطلاعات را به دولت عربستان سعودی ارائه میدهند. شکایت کیفری توضیح داد که سوءاستفاده از دسترسی خود در آن زمان برای خودیها بسیار آسان است.
در همین زمان، توییتر در بیانیهای اظهار داشت که این شرکت "دسترسی به اطلاعات حساس را به گروه محدودی از کارمندان آموزشدیده و معتبر" محدود میکند و "آنها ابزارهایی برای محافظت از حریم خصوصی و توانایی انجام کارهای مهم خود در اختیاردارند. "
حمله 15 ژوئیه نشان میدهد که این شرکت کار بیشتری برای انجام دادن دارد و از زمان حمله اخیر، توییتر قول داده است که دقیقاً همین کار را انجام دهد. در بیانیه خود، آنها گفتند که به دنبال راههایی برای بهبود هستند: "ما همیشه در ارتقاء پروتکلها، تکنیکها و سازوکارهای امنیتی سرمایهگذاری میکنیم - اینگونه است که ما بهگونهای کار میکنیم تا از تهدیدات جلوتر باشیم. ما در حال سرعت بخشیدن به چندین مورد از برنامههای کاری قبلی امنیتی و پیشرفت در ابزارهای خود هستیم. ما همچنین روشهای خود را برای تشخیص و جلوگیری از دسترسی نامناسب به سیستمهای داخلی خود و اولویتبندی کارهای امنیتی در بسیاری از تیمهای خود بهبود میبخشیم. ما به سازماندهی تمرینهای فیشینگ در سطح شرکت در طول سال ادامه خواهیم داد. "
توییتر افزود: این حمله که بسیار به تکنیکهای مهندسی اجتماعی متکی بود، "بهطور قابلتوجهی یادآوری کننده اهمیت هر شخص در تیم ما در محافظت از خدمات ما است. ما این مسئولیت را جدی میگیریم و همه در توییتر متعهد هستند که اطلاعات شما را ایمن نگه دارند. "
توییتر برای جلوگیری از چنین حملاتی باید بهتر عمل کند؛ اما اگر بخواهیم منصف باشیم، این حمله میتوانست خیلی بدتر باشد آنهم نهفقط به این دلیل که مهاجمان میتوانستند از دسترسی خود برای چیزی بسیار غیراخلاقیتر از کلاهبرداری بیت کوینی استفاده کنند. آنها میتوانستند از دسترسی به حسابهای VIP برای پخش اطلاعات نادرست و بهطور بالقوه برای دامن زدن به هرجومرج و آشوب استفاده کنند. بااینحال توییتر نسبت به این مسئله نسبتاً خوب واکنش نشان داد. تعداد حسابهای دستکاریشده به 130 عدد محدود بود. اگر توییتر نتوانسته بود دسترسی مهاجمین را قطع کند (با انجام چندین اقدام قابلتوجه، مانند مسدود کردن دسترسی به حسابهای تأییدشده)، این حمله میتوانست بسیار بدتر از این باشد و خیلی طولانیتر ادامه یابد.
این اتفاق چند درس برای شرکتها دارد، اما یکی از آنها بهخصوص مهمتر است. بله، شرکتها باید در صورت کاهش دسترسی به حسابهای ممتاز، بهترین تلاش را انجام دهند. آنها باید بر رفتار غیرعادی کاربران و برنامههای کاربردی نظارت داشته باشند؛ و حسابهای ممتاز یا حسابهای دارای دسترسی پیشرفته باید با احراز هویت چندگانه محافظت شوند. کاربران مطمئناً به آموزش هشیاری امنیتی نیاز دارند و اینکه بهطور مرتب به آنها یادآوری میشود که مراقب باشند.
هک توییتر به ما یادآوری میکند که شرکتها میتوانند همه این کارها را انجام داده باشند و آنها را بهطور مؤثری انجام داده باشند و علیرغم این موردحمله قرار گیرند. بر این اساس حیاتی است كه شرکتها نهتنها این اقدامات دفاعی را انجام دهند بلكه یك برنامه واكنش به حادثه نیز در دست داشته باشند به همراه توانایی اجرای آن برنامه، زیرا باوجود رعایت همه موارد احتیاطی، هر مشکلی که احتمال دارد پیش بیاید، بالاخره پیش خواهد آمد.
نویسنده: George V. Hulme