در جریان یک حادثه امنیتی که در مهرماه ۱۴۰۳ (سپتامبر ۲۰۲۴) به وقوع پیوست، سیستم قضایی ایالت آریزونا هدف یک حمله فیشینگ موفق قرار گرفت که منجر به افشای گسترده دادههای حساس ۱.۳ میلیون شهروند آمریکایی شد. این رخداد بار دیگر آسیبپذیری زیرساختهای دولتی در برابر حملات مهندسی اجتماعی و اهمیت امنیت لایه کاربری را در کانون توجه متخصصان امنیت سایبری قرار داده است.
جزئیات فنی نفوذ و ماهیت حمله
بر اساس گزارشهای رسمی، نفوذ از طریق یک خطای انسانی آغاز شد؛ یکی از کارکنان دادگاه عالی آریزونا با کلیک بر روی یک لینک مخرب در یک ایمیل فیشینگ، ناخواسته دروازه ورود مهاجمان به شبکه داخلی سازمان را باز کرد. اگرچه جزئیات فنی دقیق این بدافزار هنوز در هالهای از ابهام قرار دارد، اما دو سناریوی اصلی برای این دسترسی غیرمجاز مطرح است: نخست، آلودگی دستگاه کاربر به یک بدافزار نوع Infostealer جهت استخراج کوکیهای نشست (Session Cookies) یا اعتبارنامههای ذخیره شده، و دوم، هدایت کاربر به یک پورتال جعلی جهت جمعآوری مستقیم نام کاربری و رمز عبور.
نکته قابل توجه در این نفوذ، هدفگیری دقیق پایگاه دادهها بود. مهاجمان موفق شدند اطلاعات مرتبط با جریمههای پرداختنشده ترافیکی و کیفری در سه دهه اخیر، ۳۰ هزار حکم حفاظتی (Orders of Protection) و ۱۵۰ هزار گزارش مربوط به هیئت رسیدگی به امور کودکان (Foster Care) که از سال ۲۰۱۰ جمعآوری شده بود را به سرقت ببرند.
مشخصات نقض دادهها
- تعداد رکوردها: بیش از ۱.۳ میلیون پرونده قضایی و شخصی
- نوع دادههای سرقت شده: سوابق جریمههای قضایی، احکام حفاظتی، گزارشهای حمایتی کودکان
- بردار حمله: مهندسی اجتماعی (فیشینگ)
- زمان شناسایی: ۲۴ سپتامبر ۲۰۲۴ (۳ مهر ۱۴۰۳)
- اقدام مقابلهای: جداسازی و غیرفعالسازی سرور پشتیبان توسط تیم IT
تحلیل ریسک و پیامدهای امنیتی
دادههای مسروقه، به اصطلاح متخصصان امنیت، یک «معدن طلا» برای مجرمان سایبری است. استفاده از اطلاعات شخصی واقعی در حملات فیشینگ بعدی (Spear-Phishing)، شانس موفقیت مهاجمان را بهشدت افزایش میدهد. وقتی یک ایمیل حاوی اطلاعات واقعیِ پروندههای قضایی شخص باشد، تشخیص جعلی بودن آن برای قربانی بسیار دشوار میگردد. همچنین، وجود این دادهها در بازارهای سیاه وب تاریک (Dark Web) میتواند زمینهساز حملات باجافزاری علیه کارفرمایان یا خانوادههای افراد آسیبدیده شود.
الگوی تکرار شونده حملات به سیستمهای قضایی
این واقعه در آریزونا تنها مورد از حملات گسترده به نهادهای قضایی نیست. پیشتر در سال ۱۴۰۵ (۲۰۲۶)، شرکت Thomson Reuters که توسعهدهنده سیستم مدیریت پرونده C-Track است، با نفوذی مشابه مواجه شد که اطلاعات قضایی در ۱۱ ایالت آمریکا و مناطقی در کانادا را تحت تأثیر قرار داد. همچنین در آبان ۱۴۰۴ (نوامبر ۲۰۲۵)، گروهی با نام Devman با تلاش برای نفوذ به مرجع مدیریت سوابق ایالت جورجیا (GSCCCA)، سعی در اخاذی داشتند که با واکنش سریع تیمهای امنیتی خنثی شد.
جمعبندی و راهکارهای پیشگیرانه
آنچه در حمله آریزونا برجسته است، عدم تخریب دادهها و عدم فعالیت گروههای باجافزاری کلاسیک است که نشان میدهد اولویت مهاجمان در این سناریو، صرفاً «استخراج داده» (Exfiltration) برای بهرهبرداریهای طولانیمدت بوده است. برای جلوگیری از چنین وقایعی، استقرار راهکارهای زیر برای نهادهای دولتی حیاتی است:
- پیادهسازی احراز هویت چندعاملی (MFA) مبتنی بر سختافزار (Security Keys).
- آموزش مداوم کارکنان جهت شناسایی الگوهای پیچیده فیشینگ.
- استفاده از سیستمهای تشخیص نفوذ (IDS) که ترافیک خروجی غیرمعمول را در لایه شبکه شناسایی کنند.