دو برابر شدن حملات سايبري؛ تهديد رو به رشد باجافزارها

با افزايش دو برابري حملات سايبري به زنجيرههاي تأمين در سال ۲۰۲۴، هكرها با سوءاستفاده از «حلقههاي ضعيف» مانند تأمينكنندگان شخص ثالث، تهديدي جدي براي شركتهاي بزرگ و زيرساختهاي حياتي ايجاد كردهاند. گزارشها نشان ميدهد اين روند در سال ۲۰۲۵ نيز ادامه خواهد يافت و نيازمند اقدامات فوري براي تقويت امنيت سايبري است.
با افزايش دو برابري حملات سايبري به زنجيرههاي تأمين در سال ۲۰۲۴، هكرها با سوءاستفاده از «حلقههاي ضعيف» مانند تأمينكنندگان شخص ثالث، تهديدي جدي براي شركتهاي بزرگ و زيرساختهاي حياتي ايجاد كردهاند. گزارشها نشان ميدهد اين روند در سال ۲۰۲۵ نيز ادامه خواهد يافت و نيازمند اقدامات فوري براي تقويت امنيت سايبري است. در دنياي ديجيتال امروز، زنجيرههاي تأمين به عنوان يكي از حياتيترين عناصر اقتصاد جهاني، به ميدان نبردي براي هكرها تبديل شدهاند. كارشناسان امنيت سايبري هشدار ميدهند كه گروههاي هكري با تمركز بر «حلقههاي ضعيف» در اين زنجيرهها، به دنبال نفوذ به شركتهاي بزرگ هستند. بر اساس گزارش سال ۲۰۲۵ شركت Verizon با عنوان Data Breach Investigations Report (DBIR)، حدود ۳۰ درصد از ۷۹۶۵ حمله سايبري ثبتشده در سال گذشته از طريق طرفهاي ثالث صورت گرفته است؛ رقمي كه نسبت به سال ۲۰۲۳ تقريباً دو برابر افزايش يافته. اين روند نه تنها به بخش پررونق باجافزارها دامن زده، بلكه نشاندهنده تغيير استراتژي هكرها از حمله مستقيم به شركتهاي مجهز به امنيت بالا به سمت تأمينكنندگان نرمافزاري، خدمات مشتريان و حتي ارايهدهندگان هوش مصنوعي است. در سال ۲۰۲۴، تعداد حملات به تأمينكنندگان شخص ثالث دو برابر شد و پيشبيني ميشود در سال ۲۰۲۵ اين افزايش ادامه يابد. اين گزارش بر اساس دادههاي Verizon و اطلاعات بهروز از منابع معتبر، به بررسي روندها، مثالها، بازيگران و اقدامات قانوني ميپردازد.
افزايش حملات به زنجيره تأمين
حملات سايبري به زنجيرههاي تأمين در سالهاي اخير شتاب گرفته و به يكي از اصليترين تهديدها تبديل شده است. گزارش DBIR ۲۰۲۵ Verizon نشان ميدهد كه از ۲۲,۰۵۲ حادثه امنيتي بررسيشده، ۱۲,۱۹۵ مورد به نقض داده منجر شده و ۳۰ درصد آنها از طريق تأمينكنندگان ثالث رخ داده. اين افزايش دو برابري نسبت به سال قبل، عمدتاً به دليل بازدهي بالاي اين روش است: هكرها با نفوذ به يك تأمينكننده، ميتوانند به چندين سازمان بزرگ دسترسي يابند. طبق آمار Deepstrike، ميانگين هزينه يك نقض داده از طريق زنجيره تأمين به ۴.۴۴ ميليون دلار ميرسد، كه بسيار بالاتر از حملات مستقيم است. در ماههاي آوريل و مه ۲۰۲۵، حملات به زنجيره نرمافزاري از ميانگين ۱۳ مورد در ماه (فوريه تا سپتامبر ۲۰۲۴) به بيش از ۱۶ مورد افزايش يافت. اين روند، كه توسط Cyble گزارش شده، شامل تزريق بدافزار به بهروزرسانيهاي نرمافزاري و سوءاستفاده از دسترسيهاي ابري است. Verizon در گزارش خود تأكيد ميكند كه خطاهاي انساني و نرمافزارهاي ثالث، ۱۵ درصد از نقضهاي ۲۰۲۴ را تشكيل ميدادند، و اين رقم در ۲۰۲۵ به ۳۰ درصد رسيده. علاوه بر اين، گزارش Eclypsium نشان ميدهد كه مهاجمان به سمت دستگاههاي شبكهاي و سختافزاري در زنجيره تأمين روي آوردهاند، جايي كه كنترلهاي امنيتي ضعيفتر است. اين افزايش، زنجيرههاي تأمين را به هدف اصلي باجافزارها تبديل كرده. گروههاي جنايي مانند LockBit و Conti، با تمركز بر تأمينكنندگان، درآمدهاي ميلياردي كسب كردهاند. كارشناسان پيشبيني ميكنند كه با پيشرفت هوش مصنوعي، حملات پيچيدهتر شوند و نرخ موفقيت آنها افزايش يابد.
مثالهاي اخير حملات
حملات اخير به زنجيره تأمين، تأثيرات ويرانگري بر بخشهاي مختلف داشتهاند. يكي از بارزترين موارد، حمله به خردهفروش بريتانيايي Marks and Spencer M&S) در آوريل ۲۰۲۵ است. اين حمله از طريق يك پيمانكار شخص ثالث آغاز شد و به سرقت اطلاعات شخصي مشتريان (مانند جزييات تماس، تاريخ تولد و سابقه سفارشات) منجر گرديد. طبق گزارش Reuters، اين حادثه ۳۰۰ ميليون پوند (حدود ۴۰۳ ميليون دلار) به سود عملياتي M&S آسيب زد و فروشگاه آنلاين را براي شش هفته تعطيل كرد. BBC گزارش داد كه سفارشهاي آنلاين و پرداختهاي بدون تماس مختل شد و سهام شركت ۴ درصد افت كرد. اين حمله، كه احتمالاً با فيشينگ spear-phishing آغاز شد، نشاندهنده آسيبپذيري help desk تأمينكنندگان است. مثال ديگر، حمله به Synnovis، ارايهدهنده خدمات پاتولوژي به سرويس سلامت ملي بريتانيا (NHS) در ژوئن ۲۰۲۴ است. گروه Qilin با رمزنگاري ransomware، سيستمهاي IT را مختل كرد و هزاران نوبت جراحي و آزمايش را لغو نمود. NHS England اعلام كرد كه اين حمله منجر به سرقت دادههاي بيماران شد و در ژوئن ۲۰۲۵، يك مرگ غيرمنتظره به آن نسبت داده شد. طبق Digital Health، هزينه اين حمله براي Synnovis ۳۲.۷ ميليون پوند تخمين زده شده و سود ۲۰۲۴ و ۲۰۲۵ را تحت تأثير قرار داد. اين حادثه، كه از يك آسيبپذيري ناشناخته بهره برد، زنجيره تأمين سلامت را فلج كرد. در ايالات متحده، حمله به( United Natural Foods Inc. (UNFI در ژوئن ۲۰۲۵، زنجيره تأمين مواد غذايي را مختل كرد. UNFI، تأمينكننده Whole Foods، با ransomware روبرو شد كه توزيع را متوقف كرد و به بيش از ۲۵۰ برند آسيب زد. Bright Defense گزارش داد كه اين حمله بخشي از موج حملات به بخش توليد و توزيع است. همچنين، هك Bybit در فوريه ۲۰۲۵، كه توسط هكرهاي كره شمالي انجام شد، ۱.۵ ميليارد دلار اتريوم را سرقت كرد و زنجيره تأمين كريپتوكارنسي را لرزاند. TRM Labs اين حمله را بزرگترين exploit تاريخ ناميد. اين مثالها نشان ميدهند كه حملات زنجيره تأمين، فراتر از اختلال مالي، به سلامت عمومي و اقتصاد آسيب ميزنند.
تأثيرات و هشدارهاي كارشناسان
حملات زنجيره تأمين، سازمانها را فرصتطلبانهتر ميكند. تيم اريج، معاون Palo Alto Networks، ميگويد: «نفوذ به يك تأمينكننده، حملهاي با بازده چندبرابري است. » راف پيلينگ از Sophos هشدار ميدهد: «اين حملات يا از فرصتهاي خوب بهره ميبرند يا تنها گزينه مهاجمان در برابر اهداف امن هستند.» Kelly Shortridge در تحليل DBIR ۲۰۲۵، بر خطاهاي انساني و ريسكهاي دستگاهي تأكيد ميكند. Beyond Identity گزارش داد كه سرقت اعتبار و خطاهاي انساني، همچنان نقاط شكست اصلي هستند. اين حملات، اعتماد مصرفي را از بين ميبرد و هزينههاي پنهان مانند از دست رفتن دادههاي حساس را افزايش ميدهد. در بخش خردهفروشي، مانند M&S، اعتماد مشتريان آسيب ميبيند و در سلامت، مانند NHS، جانها به خطر ميافتد.
اقدامات قانوني و مقرراتي
دولتها براي مقابله، تمهيدات جديدي اتخاذ كردهاند. اتحاديه اروپا با دستورالعمل NIS2 در ۲۰۲۳، بخشهاي انرژي، حملونقل و بانكداري را ملزم به مديريت ريسكهاي تأمينكنندگان كرد. ENISA گزارش داد كه NIS2، استراتژيهاي ملي سايبري را شامل ميشود و مسووليت مديران را افزايش ميدهد. Bitsight پيشبيني ميكند كه تا ۲۰۲۵، الزامات سختگيرانهتري براي زنجيره تأمين اعمال شود. GT Law بر قدرتهاي اجرايي جديد، مانند مميزيهاي منظم، تأكيد دارد. در بريتانيا، لايحه Cyber Security and Resilience Bill در ۲۰۲۵ به پارلمان ارايه ميشود. GOV.UK اعلام كرد كه اين لايحه، ارايهدهندگان خدمات مديريتشده را پوشش ميدهد و وظايف زنجيره تأمين را تقويت ميكند. Arctic Wolf گزارش داد كه CSRB، زيرساختهاي حياتي را امنتر ميكند و جريمههاي سنگين براي عدم رعايت اعمال مينمايد. Bridewell آن را بازنگري اساسي قوانين سايبري ميداند. در ايالات متحده، دولت ترامپ رويكرد نرمتري دارد اما EO 14306 در ژوئن ۲۰۲۵، الزامات امنيتي پيمانكاران فدرال را تقويت كرد. Inside Government Contracts گزارش داد كه اين EO، مقررات بايدني را سادهسازي كرده و بر نرمافزارهاي امن تمركز دارد. Wiley Law تأكيد كرد كه اين دستور، بهروزرسانيهاي زنجيره تأمين را تسريع ميكند. با وجود تفاوتها، اجماع جهاني بر لزوم توجه فوري به زنجيرهها است. زنجيرههاي تأمين، به عنوان حلقههاي ضعيف اقتصاد ديجيتال، نيازمند سرمايهگذاري فوري در امنيت هستند. با دو برابر شدن حملات در ۲۰۲۴ و ادامه روند در ۲۰۲۵، سازمانها بايد ارزيابيهاي منظم تأمينكنندگان، پچمديريت سريع و آموزش كاركنان را اولويت دهند. مقررات مانند NIS2 و CSRB، چارچوبهاي لازم را فراهم ميكنند، اما موفقيت به همكاري جهاني بستگي دارد. بدون اقدام، اين تهديدات ميتوانند اقتصاد را فلج كنند. زمان براي تقويت «حلقهها» فرا رسيده است.
