آپدیت معیوب یکی از شرکتهای امنیت سایبری باعث شد تا هزاران کامپیوتر ویندوزی در سراسر جهان با صفحهی آبی مرگ روبهرو شوند.
شنبه ۳۰تیر ساعت ۱۱:۰۰: رسانههای دولتی چین روز شنبه اعلام کردند که فرودگاه بینالمللی هنگکنگ فعالیت عادی خود را از سر گرفته است. بانک آمریکایی جیپی مورگان چیس نیز میگوید اکثر دستگاههای خودپرداز آن به حالت عادی برگشتهاند. بزرگترین بانک ایالاتمتحده از اظهارنظر درمورد اینکه چه تعداد از این دستگاهها همچنان آفلاین هستند، خودداری کرد. JPMorgan دارای ۱۶هزار دستگاه خودپرداز و ۴۸۰۰ شعبه در سراسر ایالاتمتحده است.
مایکروسافت نیز روز جمعه اعلام کرد علت اصلی قطعی اپلیکیشنها و سرویسهای 365 برطرف شده است، اما آثار بهجامانده از این قطعیها همچنان برخی از مشتریان را درگیر خواهد کرد.
جورج کورتز، مدیرعامل CrowdStrike با عذرخواهی از مردم و کسبوکارها در پلتفرم ایکس بهخاطر ایجاد مشکل صفحهی آبی مرگ عذرخواهی کرد و گفت: «ما عمیقاً بابت چالشی که برای مشتریان، مسافران و هر کسی که تحت تأثیر این موضوع قرار گرفته است پیش آمده، متأسفیم.» او در ادامه بیان کرد: « اتفاق امروز یک حادثهی امنیتی یا سایبری نبود. ما با همهی مشتریان آسیبدیده همکاری میکنیم تا اطمینان حاصل کنیم آنها میتوانند به مشتریان خود خدمات ارائه کنند.»
در همین حین ایلان ماسک با انتشار پستی در ایکس، حادثهی قطعی گستردهی سیستمها را «بزرگترین شکست فناوری اطلاعات در تاریخ» قلمداد کرد.
در همین حین مدیرعامل شرکت CrowdStrike در مصاحبه با NBC بابت مشکلات پیشآمده عذرخواهی کرد.
CrowdStrike در بخشی دیگر از بیانیهاش میگوید مشکل صرفا به کامپیوترهای ویندوزی خلاصه میشود و مکها و سیستمهای لینوکسی بدون مشکل در حال فعالیت هستند. این شرکت به صراحت اعلام کرده که با مشکل امنیتی یا حملهی سایبری مواجه نیستیم؛ بلکه موضوع صرفا به پیادهسازی یک آپدیت معیوب ارتباط دارد.
ساعاتی پیش از بروز مشکل صفحهی آبی مرگ، بسیاری از سرویسهای نرمافزاری مایکروسافت از دسترس خارج شده بودند و مشکلات برخی از آنها همچنان ادامه دارد؛ با اینحال بررسیها نشان میدهند که نرمافزار پیامرسان مایکروسافت تیمز همچنان بدون مشکل کار میکند.
وزارت امور خارجهی امارات متحدهی عربی اعلام کرد که قطعی گستردهی سرویسها، برخی از سیستمهای الکترونیکی این وزارتخانه را با مشکل مواجه کرده است. امارات به کاربران توصیه کرده که تا زمان رفع مشکل، هیچ تراکنشی انجام ندهند.
گزارشهای مشابهی از استرالیا و نیوزیلند نیز به گوش میرسند. در استرالیا، رسانهها و خردهفروشیها و بانکها و شرکتهای هواپیمایی و حتی اپراتورها تحت تأثیر قرار گرفتهاند.
در بیانیهای جداگانه، شرکتهای هواپیمایی بزرگ آمریکا نظیر امریکن ایرلاینز و دلتا ایرلاینز تمامی پروازها را به حالت تعلیق درآوردند.
ظاهرا سیستمهای المپیک پاریس با مشکل مواجه شدهاند و در بریتانیا، حرکت قطارها مختل شده.
بر اساس گزارش رویترز، چنین مشکلی در سیستمهای روسیه دیده نمیشود.
یک بهروزرسانی معیوب از شرکت امنیت سایبری CrowdStrike، کامپیوترهای شخصی و سرورها را از کار انداخته است؛ بهطوری که آنها را در یک حلقهی بوت دائمی قرار میدهد و نمیتوانند به درستی راهاندازی شوند.
نرمافزار شرکت CrowdStrike توسط بسیاری از کسبوکارها در سراسر جهان برای مدیریت امنیت کامپیوترهای شخصی و سرورهای ویندوزی بهطور گسترده مورد استفاده قرار میگیرد.
اولين گزارشها از بانکها و شبکههای تلویزیونی در استرالیا منتشر شد. با شروع روز کاری در اروپا، دستگاههای بیشتری با مشکل BSOD روبهرو شدهاند. اسکای نیوز، شبکهی خبری بریتانیا، در حال حاضر قادر به پخش برنامههای خود نیست. Ryanair، یکی از بزرگترین خطوط هوایی اروپا اعلام کرد که با مشکل فنی مواجه شده که بر پروازهای این شرکت تاثیر گذاشته است.
ادارهی فدرال هوانوردی آمریکا (FAA) اعلام کرد که به دلیل یک «مشکل ارتباطی» تمام پروازهای شرکتهای هواپیمایی دلتا، یونایتد و امریکن ایرلاینز متوقف شدهاند. فرودگاه برلین نیز به دلیل «مشکلات فنی» نسبتبه تأخیر در پروازها هشدار داده است.
CrowdStrike در بیانیهای نوشت که مشکل را شناسایی کرده و انتشار بهروزرسانی معیوب را لغو کرده است؛ اما به نظر نمیرسد این کار به دستگاههایی که قبلاً تحت تأثیر قرار گرفتهاند کمکی کند.
صدها کاربر در شبکهی اجتماعی ردیت مشکلات گسترده را گزارش کردهاند. راهحل موقت شامل بوتکردن دستگاههای ویندوزی آسیبدیده در حالت Safe Mode و سپس رفتن به پوشهی CrowdStrike و حذف یک فایل سیستمی خاص است. اجرای این راهحل روی برخی سرورهای ابری یا حتی لپتاپهای ویندوزی که از راه دور مدیریت و استفاده میشوند، دشوار خواهد بود.
یکی از کاربران ردیت میگوید: «کل شرکت ما آفلاین شده است.» کاربر دیگری میگوید ۷۰ درصد لپتاپهایشان از کار افتادهاند و در حلقهی بوت گیر کردهاند.
کارشناسان میگویند بهروزرسانی پرحاشیه CrowdStrike که دنیا را گرفتار کرد، احتمالاً بدون بازبینی منتشر شده است
بهروزرسانی معیوب CrowdStrike، در سرتاسر جهان دردسر بزرگی برای کاربران ویندوز ایجاد کرد و ظاهراً این آپدیت بدون بازبینیهای لازم منتشر شده است.
کارشناسان امنیتی میگویند بهروزرسانی روتین نرمافزار امنیتی پرکاربرد شرکت CrowdStrike که روز جمعه باعث اختلال گسترده در سیستمهای کامپیوتری کاربران سرتاسر جهان شد، بدون بازبینی منتشر شده است.
انتظار میرفت بهروزرسانی اخیر نرمافزار Falcon Sensorا با آپدیت فهرست تهدیدات شناختهشده، امنیت سیستمهای کاربران CrowdStrike را دربرابر حملات هکری افزایش دهد، اما وجود باگ در فایلهای بهروزرسانی، به یکی از گستردهترین اختلالات فنی سالهای اخیر برای شرکتهایی منجر شد که از سیستمعامل ویندوز مایکروسافت استفاده میکنند.
به گزارش رویترز، اختلال ناشی از آپدیت معیوب CrowdStrike، بانکها، خطوط هوایی، بیمارستانها و ادارات دولتی سرتاسر جهان را تحتتأثیر قرار داده است. CrowdStrike راهکاری برای رفع مشکل سیستمهای آسیبدیده منتشر کرد، اما کارشناسان میگویند راهاندازی مجدد این سیستمها و حذف دستی کد معیوب، زمانبر خواهد بود.
استیو کوب، مدیر ارشد امنیت در Security Scorecard که برخی از سیستمهایش تحتتأثیر بهروزرسانی معیوب CrowdStrike قرار گرفته بودند، توضیح داد: «ظاهراً فرایند بازبینی یا سندباکسینگ (محیط ایزوله برای اجرای ایمن کد) به دلایلی موفق به کشف کد معیوب نشده است.»
روز جمعه مشکلات اندکی پس از انتشار بهروزرسانی CrowdStrike آشکار شد و کاربران تصاویری از صفحهی آبی مرگ (Blue Screen of Death) کامپیوتر با پیامهای خطا را در شبکههای اجتماعی منتشر کردند.
پاتریک واردل، محقق امنیتی متخصص در بررسی تهدیدات سیستمعاملها میگوید با تحلیلهایش کد معیوبی را که باعث ایجاد این اختلال بوده، شناسایی کرده است. بهگفتهی واردل، مشکل بهروزرسانی در فایلی وجود دارد که اطلاعات پیکربندی یا امضاها را نگهداری میکند. این امضاها کدهایی هستند که انواع خاصی از بدافزار یا کدهای مخرب را شناسایی میکنند.
واردل میگوید: «بهروزرسانی امضاها در محصولات امنیتی امری بسیار رایج بهحساب میآید و تقریباً یکبار در روز انجام میشود؛ زیرا آنها بهطور مداوم در حال رصد بدافزارهای جدید هستند و میخواهند اطمینان حاصل کنند که مشتریانشان دربرابر جدیدترین تهدیدات محافظت میشوند. احتمالاً همین دفعات بالای بهروزرسانی باعث شده است CrowdStrike آن را بهاندازهی کافی تست نکند.»
هنوز روش ورود کد معیوب به آپدیت CrowdStrike را نمیدانیم و علاوهبراین مشخص نیست چرا قبل از انتشار عمومی، شناسایی نشده است.
جان هموند، پژوهشگر ارشد امنیت در Huntress Labs میگوید: «در حالت ایدئال، این بهروزرسانی ابتدا باید دردسترس گروه محدودی از کاربران قرار میگرفت که رویکردی ایمن برای جلوگیری از ایجاد آشفتگیهای بزرگ است.»
بیش از نیمی از شرکتهای Fortune 500 و بسیاری از نهادهای دولتی ازجمله آژانس امنیت سایبری آمریکا (CISA) از نرمافزار CrowdStrike استفاده میکنند.
به قلم : آقایان مبین احمدی، امیرعبدالملکی و مجتبی بوالحسنی