بسیاری از کاربران تصور میکنند اگر رمز عبور حساب ویندوز خود را ندانند، مهاجم نمیتواند از آن حساب استفاده کند. اما در برخی حملات سایبری، مهاجم بهجای سرقت خود رمز عبور، از اطلاعات رمزنگاریشده مرتبط با آن استفاده میکند.
یکی از تکنیکهای شناختهشده در این زمینه Pass-the-Hash است. این حمله بیشتر در شبکههای سازمانی اهمیت دارد و میتواند به مهاجم اجازه دهد با استفاده از یک Hash سرقتشده، بدون دانستن رمز اصلی، برای دسترسی به سیستمها تلاش کند.
Pass-the-Hash چیست؟
در سیستمهای ویندوزی، برخی اطلاعات مربوط به اعتبارسنجی کاربران به شکل Hash ذخیره یا استفاده میشوند. Hash در واقع خروجی یک فرآیند رمزنگاری است و قرار نیست بهسادگی به رمز عبور اصلی تبدیل شود.
در حمله Pass-the-Hash، مهاجم تلاش میکند به جای بهدستآوردن رمز عبور، Hash مربوط به اعتبارنامه یک حساب را سرقت کرده و از همان اطلاعات برای احراز هویت در سیستمها یا سرویسهای دیگر استفاده کند.
به زبان ساده، مهاجم بهجای اینکه کلید اصلی را پیدا کند، تلاش میکند از نسخهای از اطلاعات احراز هویت که سیستم برای شناسایی کاربر استفاده میکند، سوءاستفاده کند.
مهاجم چگونه به Hash دسترسی پیدا میکند؟
Pass-the-Hash معمولاً مرحله اول یک حمله نیست. مهاجم ابتدا باید به شکلی به سیستم یا شبکه دسترسی پیدا کند و سپس در شرایط خاص بتواند اطلاعات اعتبارنامه را استخراج کند.
برای مثال، آلودگی یک سیستم با بدافزار، سرقت اعتبارنامهها یا دسترسی غیرمجاز به یک سیستم دارای سطح دسترسی بالا میتواند زمینه حملات بعدی را فراهم کند.
به همین دلیل، امنیت یک شبکه فقط به انتخاب رمز عبور قوی محدود نمیشود.
چرا این حمله خطرناک است؟
خطر اصلی زمانی ایجاد میشود که یک حساب کاربری دارای دسترسی گسترده در شبکه باشد.
اگر مهاجم بتواند از اعتبارنامه یک حساب قدرتمند سوءاستفاده کند، ممکن است بتواند به سیستمهای بیشتری دسترسی پیدا کند. این موضوع میتواند به حرکت جانبی در شبکه و گسترش دامنه حمله منجر شود.
در محیطهای سازمانی، چنین سناریویی میتواند خسارت بسیار بیشتری نسبت به آلوده شدن یک کامپیوتر داشته باشد.
تفاوت Pass-the-Hash با سرقت رمز عبور
در سرقت معمولی رمز عبور، مهاجم به دنبال خود Password است. اما در Pass-the-Hash، هدف استفاده از اطلاعات احراز هویت بدون نیاز به دانستن رمز اصلی است.
بنابراین حتی اگر مدیر شبکه متوجه شود رمز عبور یک حساب افشا نشده است، همچنان باید احتمال سوءاستفاده از اعتبارنامههای موجود روی سیستمهای آلوده را بررسی کند.
چگونه از حملات Pass-the-Hash جلوگیری کنیم؟
استفاده از حسابهای مدیریتی با دقت
حساب Administrator نباید برای کارهای روزمره استفاده شود. بهتر است فعالیتهای معمول با حسابی انجام شود که حداقل سطح دسترسی موردنیاز را دارد.
فعالسازی احراز هویت چندمرحلهای
در سرویسهایی که از MFA پشتیبانی میکنند، فعال کردن احراز هویت چندمرحلهای میتواند یک لایه دفاعی مهم ایجاد کند؛ البته MFA بهتنهایی تمام سناریوهای Pass-the-Hash را حل نمیکند.
بهروزرسانی سیستمها
سیستمعامل و نرمافزارهای شبکه باید مرتباً بهروزرسانی شوند. بسیاری از حملات موفق از ترکیب چند ضعف امنیتی مختلف استفاده میکنند.
محدود کردن دسترسیهای مدیریتی
هر کاربر نباید به تمام سیستمهای شبکه دسترسی داشته باشد. اصل کمترین سطح دسترسی میتواند دامنه حرکت مهاجم را کاهش دهد.
نظارت بر فعالیتهای غیرعادی
ورودهای غیرمعمول، تلاشهای متعدد برای احراز هویت و دسترسی یک حساب به سیستمهایی که معمولاً با آنها کار نمیکند، میتواند نشانهای از فعالیت مشکوک باشد.
کاربران خانگی هم باید نگران باشند؟
Pass-the-Hash بیشتر در حملات هدفمند و شبکههای سازمانی مطرح است، اما کاربران خانگی نیز باید اصول مشابهی را رعایت کنند.
استفاده نکردن از حساب Administrator برای فعالیتهای روزمره، نصب نکردن نرمافزارهای ناشناس، بهروزرسانی ویندوز و فعال نگه داشتن قابلیتهای امنیتی سیستم میتواند احتمال سوءاستفاده از حساب کاربری را کاهش دهد.
جمعبندی
Pass-the-Hash یکی از تکنیکهای مهم در حملات سایبری است که نشان میدهد امنیت فقط به مخفی نگه داشتن رمز عبور محدود نمیشود. مهاجم در برخی شرایط میتواند تلاش کند از اطلاعات احراز هویت موجود در یک سیستم سوءاستفاده کند.
استفاده از حسابهای محدود، مدیریت صحیح دسترسیها، بهروزرسانی مداوم سیستمها و نظارت امنیتی مناسب، از مهمترین راهکارهای کاهش خطر این نوع حملات هستند.