تحلیل اولیه ادعای هک بانک سپه: نگاهی از منظر امنیت سایبری

محمدرضا روشناس با ارسال یادداشتی به عصربانک درباره هک بانک سپه نوشت:
اخیراً گروه هکری موسوم به Codebreakers مدعی شده که با نفوذ به سیستمهای بانک سپه، بیش از ۱۲ ترابایت داده شامل اطلاعات هویتی، مالی و سکونتی ۴۲ میلیون مشتری این بانک را از سال ۱۳۰۴ تا ۱۴۰۴ به دست آورده است. این گروه همچنین ادعا کرده که اطلاعات بانکی افراد نظامی نیز در میان دادههای به سرقت رفته وجود دارد.
طبق گزارشها، هکرها پس از انجام این نفوذ در روزهای گذشته، به بانک سپه ۷۲ ساعت فرصت داده بودند تا برای جلوگیری از انتشار یا فروش دادهها وارد مذاکره شود. اما در بیانیهای که در کانال تلگرامی این گروه منتشر شده، آمده است: «مدیران بانک حاضر به پرداخت حتی ۱ دلار برای حفظ اطلاعات هر مشتری نبودند.»
در این میان، تصاویری از اسناد منتسب به «شناسنامه انباره داده» با سربرگ شرکت داتین (ارائهدهنده راهکارهای بانکی) نیز توسط هکرها منتشر شده که گمانهزنیها را افزایش داده است.
جدا از تاییدیه یا تکذیبیه بانک سپه، این موضوع از چند منظر قابل بررسی است:
1️⃣ امنیت سیستمهای بانکی: اگر این ادعا صحت داشته باشد، این رخداد میتواند در ادامه سلسله نفوذها و نقض داده در صنعت بانکی ایران باشد. با توجه به اینکه بانکهای بزرگ معمولاً از سیستمهای ایزوله و جدا از اینترنت استفاده میکنند، احتمال نفوذ از طریق Insider Threat (تهدید داخلی) یا زنجیره تأمین (مثلاً تجهیزات یا نرمافزارهای آلوده) مطرح میشود.
2️⃣ مدیریت بحران: عدم مذاکره (طبق ادعای هکرها) میتواند نشاندهنده استراتژی بانک برای اجتناب از تشویق باجگیری سایبری باشد. این تصمیم ممکن است ریسک افشای دادهها را افزایش دهد.هرچند که در حوادث امنیتی گذشته موثر واقع نشده است.
3️⃣ نقش شرکتهای ثالث: حضور نام داتین در اسناد منتشرشده، سؤالاتی درباره امنیت زنجیره تأمین نرمافزارهای بانکی و مسئولیتپذیری پیمانکاران ایجاد میکند.
بهعنوان یک کارشناس امنیت سایبری، معتقدم این واقعه (در صورت تأیید) بار دیگر اهمیت سرمایهگذاری در تهدیدشناسی پیشرفته، رمزنگاری دادهها و آموزش کارکنان را یادآوری میکند. تا زمان انتشار اطلاعات رسمی، هرگونه قضاوت قطعی زودهنگام خواهد بود، اما این ادعاها زنگ خطری برای بازنگری در زیرساختهای امنیتی صنعت مالی کشور است.
نظر شما چیست؟ واقعا برای قطع کردن این سلسله نفوذها و افشای اطلاعات در بانک ها چه باید کرد؟