TGViewer
P.F.K Security P.F.K Security @pfksecurity · 2.1K subscribers
Post #762 707

Forwarded from Gotham Intel (:-:ossein⁰¹)

تحلیل حمله‌ی اخیر به بانک سپه ایران

دو حالت برای برسی وجود دارد؛
۱. هک واقعی؟ یا
۲. پروپاگاندای رسانه‌ای؟


پیش از تحلیل دو سناریوی مذکور، باید اشاره کنم که چنین حملات سایبری را نباید صرفا از بُعد فنی تحلیل کرد، بلکه پدیده‌ای اجتماعی-امنیتی است که بازتاب‌های گسترده‌ای در جامعه ایجاد کرده است، پس باید چند بُعدی آن را تحلیل کرد،‌ اما چرا؛
به این دلیل که تیم CodeBreakers یا تیم‌های دیگر، از یک بستر برای تعامل با جامعه استفاده می‌کنند، که تیم مذکور از یک کانال تلگرامی استفاده کرده است، پس باید ابعاد اجتماعی آن هم بررسی شود.

سیر رخداد‌ها را کنار هم بگذاریم تا مانند پازل کامل شود؛

حمله توسط تیم CodeBreakers رخ می‌دهد، و در کانال تلگرامی آن‌ها اعلام می‌شود، و حتی در یک پیامی، حمله را از بُعد فنی شرح می‌دهند، اما اگر؛ حمله واقعی باشد بانک باید گزارش فنی رسمی را منتشر کند، اما آیا دلیلی دارد که این کار را نکند؟ باید مزایا و معایب آن را برسی کنیم.

الف) مزایای انتشار گزارش:
۱. انتشار گزارش فنی می‌تواند به بازیابی اعتماد عمومی منجر شود، چرا که شفافیت نشان‌دهنده مسئولیت‌پذیری سازمان است.
۲. این گزارش به عنوان یک ابزار اشتراک تهدید (Threat Intelligence Sharing) برای سایر نهادهای مالی عمل کرده و از حملات مشابه پیشگیری می‌کند.

ب) معایب و ریسک‌های انتشار:
۱. احتمال بروز رفتار‌های جمعی محتمل است مانند برداشت‌های پول از حساب‌های بانکی، که یک بحران اجتماعی محسوب می‌شود.
۲. افشای جزئیات ممکن است سایر گروه‌های خرابکار را تحریک به حملات مشابه کند، که به نوعی به تشدید تهدیدات دامن می‌زند.

به طوری‌ کلی الویت‌ها باعث می‌شود یک سازمان گزارش رسمی را به صورت عمومی منتشر کند یا خیر، برای همین نمی‌توان نظری قطعی داد، حداقل من نمی‌توانم در مورد آن نظری بدهم.

به نقل از فارس، رضا همدانچی، رئیس اداره روابط عمومی بانک سپه در واکنش به ادعای گروه هکری مذکور مدعی شد:

این ادعا از اساس کذب است و هیچگونه هک و نفوذی در بانک صورت نگرفته است. و سیستم‌های بانک سپه غیر قابل هک و نفوذ است. این ادعاهای کذب با هدف تشویش اذهان عمومی صورت می‌گیرد و مشتریان بانک سپه از این نظر خیالشان راحت باشد.


متاسفانه در حافظه‌ی مردم ایران، تکذیب یک رویداد از طرف مسئولین، مهر تائید بر آن است، این از رفتار غلط مسئولین در مواجه با مسائل مختلف سیاسی، اقتصادی، امنیتی-نظامی نشئت گرفته است.

اما در این ادعا به وضوح خواهید دید که تشویش اذهان عمومی، یکی از مهم‌ترین نگرانی‌های بانک سپه است و عملا آن را یک پروپاگاندای رسانه‌ای می‌داند یا شاید سعی می‌کند تهدید واقعی را اینطور تقلیل دهد، اما یک گزاره وجود دارد که باید بیشتر بررسی شود؛

سیستم‌های بانک سپه غیر قابل هک و نفوذ است.


گزاره‌ای که آقای همدانچی آن را بیان کرد، آیا درست است؟ قطعا خیر، این جمله اساسا نادرست است، ما از آقای همدانچی انتظاری نداریم، اما آیا بهتر نبود با تیم فنی هماهنگ شود؟ آیا این هماهنگی صورت گرفته است؟ این جمله غیرحرفه‌ای است و نتیجه‌ی آن بی‌اعتمادی را در پی دارد.

به هر روی، حتی اگر گزارش فنی و رسمی منتشر نمی‌شود که حتی دلایل آن را بیان کردیم، باید یک بیانه‌‌ای مفصل‌تری ارائه شود تا جامعه سردرگم نشود، تا مجبور شود از رسانه‌ی تیم هکری خوراک فکری را تهیه کند، و در رسانه روایت اول بسیار مهم است، شما باید تیم هکری را در روایت سازی خلع سلاح کنید، آیا کردید؟
آیا از ظرفیت رسانه‌ای برای پاسخ به شبهات استفاده کردید؟

هک چه واقعی باشد چه یک پروپاگاندای رسانه‌ای، چیزی که مسلم و قطعی است این است که شما بلد نیستید بحران را مدیریت کنید.
  • 👍 10
  • 🤣 4
  • 🔥 3
  • 👎 1
  • 👌 1
More from @pfksecurity
  1. Oct 4, 2026📌 اVulnerability Research با Penetration Testing یکی نیست. این دو تا خیلی جاها کنار هم اس…
  2. Oct 2, 2026ویندوز و مک بدون اجازه‌ ت کلی داده ازت جمع میکنن لینوکس این کار رو نمیکنه (یا حداقل کنترلش…
  3. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  4. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  5. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  6. Sep 24, 2026📌 وقتی یک Vulnerability پیدا کردی، باید بدونی چه چیزی در خطره فرض کنیم یک ضعف امنیتی پیدا…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →