کمی بعد از ساعت ۱ بامداد روز ۲۷ اکتبر، در اتاق روشن شرکت امنیت سایبری ویتل (VCS)، ۱۴ عضو تیم VCS از خوشحالی منفجر شدند: این تیم قهرمانی بزرگترین و معتبرترین مسابقه حمله سایبری جهان، Pwn2Own 2023، را از آن خود کرده بود.
این نه تنها نتیجهی مورد انتظار سه ماه کار مداوم و شبانهروزی کل تیم، بلکه نتیجهی رقابت سرسختانه با قویترین حریفان از سراسر جهان است!
این نه تنها اولین پاداش شیرین برای جوانترین عضو تیم، دو آنه دونگ، متولد ۲۰۰۳، است که در حال حاضر دانشجوی سال سوم دانشگاه فناوری (VNU هانوی) است!
برای اعضایی مثل نگو آنه هوی، نگوین شوان هوانگ، نگوین هونگ کوانگ... که چندین سال متوالی شانس خود را در این مسابقات امتحان کردهاند، فقط آرزوی رسیدن به صدر رقابت نیست!
همچنین کسب مقام برتر برای کشور در یکی از معتبرترین مسابقات جهانی، دستاوردی باشکوه بود که قابلیتهای مردم ویتنام را در زمینه امنیت و ایمنی اطلاعات تأیید میکند.
و از همه مهمتر، این «میوه شیرین» برداشت شده از بذرهایی است که ویتل سالها با پشتکار کاشته است. امروزه، با VCS و تیم متخصصان امنیت اطلاعات آن، ویتل میتواند با افتخار ادعا کند که یکی از شرکتهای پیشرو در جهان در زمینه امنیت اطلاعات و قابلیتهای ایمنی است.
هر ۱۴ عضو تیم VCS که در مسابقات قهرمانی Pwn2Own 2023 پیروز شدند، بسیار جوان هستند. اکثر اعضا از نسل دهه ۹۰ میلادی هستند و جوانترین عضو متولد ۲۰۰۳ است.
اما بیشتر اعضای تیم سالها تجربه و انبوهی از دستاوردها در حوزه امنیت اطلاعات دارند. حتی جوانترین عضو تیم، دو آنه دونگ، خود را ثابت کرده است: دونگ کسی بود که در این مسابقه معجزه کرد و در یک دسته برنده شد و در نتیجه کلی تیم سهیم بود.
با پایان یافتن بخش نهایی رقابت در شامگاه ۲۷ اکتبر، تیم Viettel Cyber Security (VCS) رسماً با ۳۰ امتیاز Master of Pwn به پیروزی رسید و تیم دوم را با اختلاف ۱۲.۷۵ امتیاز پشت سر گذاشت.
با این نتیجه قانعکننده، VCS عنوان قهرمانی را از بسیاری از حریفان بینالمللی که مدعیان قوی قهرمانی این مسابقات محسوب میشدند، مانند Sea Security (سنگاپور)، Vupen، Synacktiv (فرانسه) و Devcore (تایوان - قهرمان سال گذشته) قطعی کرد...
ها آنه هوانگ، عضو تیم VCS، در مورد چالشهای آمادهسازی برای مسابقه گفت: «سه ماه قبل از مسابقه، برگزارکنندگان فقط تجهیزاتی را که باید بر آنها تسلط پیدا میکردند اعلام کردند. بنابراین، ما فقط سه ماه فرصت داشتیم تا آماده شویم زیرا در آن زمان تیم توانست تجهیزات لازم برای مطالعه را خریداری کند. بسیاری از تجهیزات باید از خارج از کشور وارد میشدند و رسیدن آنها به ویتنام ماهها طول میکشید.»
به گفته یکی دیگر از اعضای تیم، نگوین شوان هوانگ، «رقبای این مسابقه مدت زیادی است که در آن شرکت میکنند. آنها تجربه زیادی دارند و همچنین رقبای بسیار قوی از نظر اقتصادی و حرفهای وجود دارد. تیم VCS مصمم است با آمادگی کامل، اتحاد و استراتژی مناسب وارد این مسابقه شود تا به بالاترین موفقیت ممکن در مسابقات امسال دست یابد.»
هوانگ همچنین اظهار داشت که سال گذشته، تیم VCS با امتیازی بسیار نزدیک به قهرمان و تنها با ۲.۵ امتیاز اختلاف، مقام دوم این رقابتها را کسب کرد. بنابراین، این تیم مصمم است که امسال قهرمانی را هدف قرار دهد.
اما مسیر رسیدن به قهرمانی ساده نیست: اهداف حمله در این رقابت، همه دستگاهها و نرمافزارهای محبوب در سراسر جهان، از تولیدکنندگان پیشرو مانند مایکروسافت، اپل، گوگل، سامسونگ و ... هستند - نگوین شوان هوانگ به اشتراک گذاشت.
برای برآورده کردن الزامات مسابقه، این دستگاه باید از آمریکا سفارش داده میشد، اما یک لحظه بیاحتیاطی باعث نقص عملکرد آن شد زیرا از منبع تغذیه ۱۱۰ ولتی مناسب برای بازار آمریکا استفاده میکرد، در حالی که ویتنام از برق ۲۲۰ ولتی استفاده میکند.
به گفته نگو آنه هوی، عضوی که چهار بار در این مسابقه شرکت کرده است، بزرگترین ترس تیم، آسیبپذیریهای تکراری یا این است که سازنده به سرعت نقصهای امنیتی ثبت شده توسط تیم را برطرف کند. سال گذشته، تیم ویتل تنها به این دلیل مقام دوم را کسب کرد که به دلیل داشتن آسیبپذیری تکراری جریمه شده بود.
علاوه بر این، چالشهایی در آخرین لحظه به وجود آمد، زیرا مراحل ویزا به تأخیر افتاد و مانع از سفر به موقع کل تیم به تورنتو (کانادا) برای مسابقه حضوری شد. در عوض، 14 عضو تیم VCS مجبور بودند به صورت آنلاین رقابت کنند و دائماً نگران مشکلات احتمالی بودند که ممکن بود در طول مسابقه به موقع حل نشوند...
اما نتیجه نهایی خود گویای همه چیز است... تیم VCS نه تنها قهرمانی را از آن خود کرد، بلکه به یک پیروزی تماشایی نیز دست یافت.
نگوین شوان هوانگ با افتخار از آن لحظه یاد میکند: «وقتی در ردهبندی نهایی بین ۱۰ نفر برتر قرار گرفتیم، تمام تیم از شادی و خوشحالی منفجر شد، زیرا ثابت کرده بودیم که این قهرمانی یک پیروزی قاطع است و جایی برای شک و تردید باقی نمیگذارد.»
پس از چهار سال متوالی شرکت در Pwn2Own، تیم VCS سرانجام برای اولین بار جام قهرمانی Pwn2Own را بالای سر برد. این یک مسابقه هک نرمافزار و لوازم الکترونیکی مصرفی است که دو بار در سال توسط سازمان امنیت سایبری Zero Day Initiative برگزار میشود و یکی از چالشبرانگیزترین مسابقات امنیت سایبری در جهان امروز محسوب میشود.
آقای نگوین سون های، مدیر VCS، گفت که در سال ۲۰۲۰، ویتل اولین پیروزی خود را در این "مسابقه" در دسته تلویزیونهای هوشمند به دست آورد. در سال ۲۰۲۱، ویتل به جمع ۵ تیم برتر راه یافت. در سال ۲۰۲۲، مقام دوم را کسب کرد. و امسال، با امتیازی چشمگیر، عنوان قهرمانی را از آن خود کرد.
رقابت در Pwn2Own نه تنها تیمهای مشهور امنیت سایبری در سراسر جهان، بلکه تولیدکنندگان و شرکتهای بزرگ فناوری جهان را نیز درگیر میکند. هر مسابقه چالشهایی مربوط به نرمافزارها یا سختافزارهای محبوب مانند سیستم عامل ویندوز، گوشیهای اپل، شیائومی و سامسونگ یا چاپگرهای کانن و اچپی و غیره را ارائه میدهد.
تیمها باید برای یافتن آسیبپذیریهای امنیتی ناشناخته در نرمافزارها و دستگاهها رقابت کنند و سپس نحوه بهرهبرداری از این آسیبپذیریها را به صورت زنده و ظرف 30 دقیقه نشان دهند.
نگوین هونگ کوانگ، یکی از اعضای تیم VCS، در مصاحبه با روزنامه Tuoi Tre گفت: «چرا میتوانیم بگوییم که رقبا نه تنها گروههای متخصص امنیتی دیگر، بلکه تولیدکنندگان دستگاههایی مانند اپل، شیائومی، کانن، TP-Link و... هستند، زیرا آنها از متهم شدن به داشتن آسیبپذیری در دستگاههایشان که باعث از بین رفتن اعتماد مشتری میشود، متنفرند. این تأمینکنندگان دستگاه همیشه یک تیم امنیتی دارند و حاضرند مبالغ هنگفتی را برای رفع اشکالات محصولات خود قبل از شروع رقابت هزینه کنند تا محصولاتشان در نظر عموم بیآبرو نشود؟»
بنابراین، رقابت از لحظه انتشار سوالات تا آخرین لحظه شدید خواهد بود. کاملاً ممکن است که تیمها نقصهایی را کشف کنند، اما توسعهدهندگان درست قبل از روز مسابقه بهطور غیرمنتظرهای آنها را اصلاح میکنند و باعث میشوند یک تیم تمام زحمات و دستاوردهای خود را از دست بدهد.
بنابراین، نگو آنه هوی، یکی از بازیکنان باتجربه Pwn2Own از تیم VCS، گفت: «با نزدیک شدن به زمان اجرا، مجبور شدیم به شیفتهای روز و شب تقسیم شویم تا «نظارت» کنیم که آیا آسیبپذیریهایی که کشف کردهایم هنوز وجود دارند یا خیر، و از نزدیک تولیدکنندگان را دنبال کنیم تا ببینیم آیا اشکالاتی را که پیدا کرده بودیم، برطرف کردهاند یا خیر.»
مسابقه Pwn2Own تورنتو در سال ۲۰۲۳ بر سختافزار، شامل دستههایی مانند تلفنهای همراه، بلندگوهای هوشمند، سیستمهای نظارتی، سیستمهای ذخیرهسازی شبکهای و لوازم الکترونیکی اداری تمرکز دارد. هر دسته جوایزی از ۳۰،۰۰۰ تا ۱۰۰،۰۰۰ دلار ارائه میدهد و بسته به دشواری هک کردن دستگاه و سطح تکمیل نمایش هک، از ۲ تا ۱۰ امتیاز کسب میکند.
ارزشمندترین جایزه، چه از نظر پاداش و چه از نظر امتیاز، دسته آخر، یعنی ترکیب (mash-up) است که از تیمها میخواهد کد اکسپلویت را روی یکی از روترهای شبکه ارائه شده در مسابقه اجرا کنند و از این طریق به دستگاهی در دستههای فوقالذکر حمله کنند، با جایزه ۱۰۰۰۰۰ دلار و ۱۰ امتیاز.
پس از انجام وظایف انفرادی و حمله موفقیتآمیز به گوشیهای شیائومی ۱۳ پرو، سیستمهای ذخیرهسازی QNAP TS 464، چاپگرهای Canon imageClass MF753Cdw و بلندگوهای Sonos Era 100، تیم VCS به ۲۰ امتیاز دست یافت و تقریباً قهرمانی را قطعی کرد، زیرا حریف آنها، Sea Security، پس از انجام وظایف انفرادی و ترکیبی تنها به ۱۷.۲۵ امتیاز رسید.
در حالی که فشار شدید رقابتی فروکش کرده است، دسته آخر همچنان مهندسان VCS را آزار میدهد، زیرا کمبود امتیاز در چالش mash-up دلیل از دست دادن قهرمانی آنها در سال گذشته بود. نگو آنه هوی به اشتراک گذاشت: «این بار، با ورود به دسته smash-up، وقتی که بعداً برای رقابت انتخاب شدیم، دوباره در موقعیت نامساعدی قرار گرفتیم. اگر همان اشتباه تیم قبلی را مرتکب میشدیم، امتیاز از دست میدادیم.» این اشتباه همپوشانی منجر به این شد که VCS در مسابقات Pwn2Own سال گذشته، 2.5 امتیاز از تیم برنده عقب بماند.
هوی گفت: «امسال، ما نه تنها به دنبال بهرهبرداری از آسیبپذیریهای جدید بودیم، بلکه عمداً آسیبپذیریهایی را انتخاب کردیم که یافتن آنها بسیار دشوار بود و بعید بود که توسط تیمهای دیگر تکرار شوند، یا اینکه یافتن آنها آسان اما بهرهبرداری از آنها دشوار بود، و همچنین گزینههای پشتیبان زیادی داشتند. این نتیجه سه ماه تحقیق متمرکز توسط کل تیم است.»
در نتیجه، تیم VCS در دسته ترکیبی به امتیاز کامل ۱۰ از ۱۰ دست یافت و با مجموع ۳۰ امتیاز، با اختلاف بسیار زیاد ۱۲.۵ امتیاز نسبت به تیم نایب قهرمان، قهرمانی کلی را از آن خود کرد و یک پیروزی تماشایی و کامل را رقم زد.
آقای نگوین سون های، مدیر VCS، گفت: «ما Pwn2Own را برای سنجش مهارتهای خود انتخاب کردیم زیرا این مسابقهای بر روی محبوبترین دستگاههای جهان، از تولیدکنندگان پیشرو با رویههای آزمایش دقیق است.» «سرمایهگذاری در یک تیم تحقیقاتی تخصصی و سنجش مهارتهایمان در صحنه بینالمللی بخشی از تلاشهای VCS برای توسعه منابع انسانی است.»
سفر تیم VCS به مسابقات قهرمانی Pwn2Own 2023، اوج یک تلاش طولانی و پربار است، گواهی واضح بر چشمانداز بلندمدت رهبری گروه ویتل در زمینه امنیت اطلاعات.
بیش از یک دهه پیش، زمانی که نگوین سون های، مدیر VCS، همسن اعضای تیم قهرمان Pwn2Own 2023 فعلی بود، رهبری گروه ویتل مصمم بود که در حوزه امنیت اطلاعات سرمایهگذاری کند.
اولین بذرها برای یک مزرعه نوپا خیلی زود توسط ویتل کاشته شد و از سرمایهگذاری و مراقبت سیستماتیک و استراتژیک برخوردار شدند.
سفر تحقیقاتی عمیق VCS در سالهای اولیه آغاز شد، زمانی که در ابتدا تنها شش نفر روی امنیت اطلاعات کار میکردند. از سال ۲۰۱۱، تیم VCS حملات شبیهسازی شدهای را با واحدهایی در گروه Viettel انجام داده است تا آسیبپذیریهای امنیتی را شناسایی کند.
آقای سون های گفت: «از آنجا که ما زیرساختهای حیاتی را اداره میکنیم، چشمانداز ویتل، تحقیق در مورد امنیت سایبری به عنوان سنگ بنای اصلی است. در امنیت سایبری، مردم مهمترین عامل هستند. حتی هنگام استفاده از بهترین محصولات جهان، اگر فقط به عنوان کاربر نهایی استفاده شود، خطر حمله همچنان بسیار بالاست، در حالی که زیرساختهای حیاتی مانند خدمات تلفن همراه و اینترنت ویتل، اهداف حملات بزرگترین گروههای جهان هستند.»
برای تشکیل تیمی از متخصصان جهت محافظت از زیرساختهای حیاتی، VCS قصد دارد پرسنل امنیت سایبری را با قابلیتهایی معادل استانداردهای جهانی آموزش دهد. آقای های گفت، از سال ۲۰۱۵ تا به امروز، ویتل و VCS 450 دانشجو را آموزش دادهاند که از این تعداد، ۵٪ از مناسبترین کاندیداها برای ادامه کار استخدام شدهاند.
آقای نگوین سون های گفت: «پس از تشکیل تیمی از متخصصان و سرمایهگذاری سیستماتیک در تحقیقات عمیق، ما همچنان به دنبال راههایی برای سرمایهگذاری در افزایش مهارتهای تهاجمی تیم متخصص VCS هستیم. شرکت در مسابقات در سطح جهانی نیز با همین هدف انجام میشود.»
در سال ۲۰۱۳، VCS تحقیق در مورد آسیبپذیریهای روز صفر - آسیبپذیریهای ناشناخته و وصله نشده و بنابراین پرهزینهترین آسیبپذیریها برای بهرهبرداری - را آغاز کرد. آنه هوی و هونگ کوانگ از اولین متخصصانی بودند که این کار را انجام دادند. تا سال ۲۰۱۵، تیم VCS اولین آسیبپذیریهای خود را پیدا کرد و تا به امروز، تعداد آسیبپذیریهای کشف شده توسط VCS به ۴۰۰ رسیده است.
آقای های اظهار داشت: «هیچ کسبوکار ویتنامی به چنین رقمی نرسیده است و در جهان نیز تعداد زیادی از این کسبوکارها وجود ندارند.»
فرصت آموزش از طریق مشارکت عمیق در تحقیقات، دلیل جذابیت VCS برای متخصصان امنیت سایبری است که به تازگی جایزه اول Pwn2Own را کسب کردهاند. وقتی از آنه هوی پرسیده شد که چرا ویتل را انتخاب کرده است، گفت: «از تجربه من، شرکتهای زیادی مایل به سرمایهگذاری بلندمدت در تحقیقات امنیت سایبری و تیمهای تحقیقاتی نیستند.»
نگوین سون های، مدیر VCS، تأکید کرد: «بهخصوص در حوزه امنیت سایبری، عنصر انسانی مهمترین عامل است. بنابراین، VCS همیشه به آموزش و ارتقاء تیم خود و ایجاد نسلهای متوالی از کارکنان بسیار ماهر اهمیت میدهد و همیشه آماده مقابله با چالشهای سطح بینالمللی است.»
در مراسم اهدای جوایز، تائو دوک تانگ، رئیس و مدیرعامل گروه ویتل، ضمن تبریک به اعضای تیم برای شرکت در این مسابقه، به "هکرهای کلاه سفید" ویتل ابراز افتخار کرد. او تأیید کرد: "ویتل مفتخر است که تیم VCS در زمینه امنیت سایبری جهانی، با تولیدکنندگان پیشرو تجهیزات جهانی با واحدهای تحقیق و توسعه بزرگ، "رقابت" کرده و جایزه معتبری را کسب کرده است."
رئیس گروه ویتل ارزیابی کرد که «Pwn2Own یک رقابت معتبر با سطح دشواری بسیار بالا برای هر هکری است. این رقابت به «نبردی» علیه تولیدکنندگانی با تیمهای امنیت اطلاعات برتر در جهان تشبیه شده است که تا آخرین لحظه آماده انتقام گرفتن از هکرها هستند. این یک بازی بدون محدودیت سنی است و حتی میتواند شامل همکاریهای چندملیتی باشد...». بنابراین، آقای تائو دوک تانگ اظهار داشت: «بردن قهرمانی Pwn2Own 2023 برای ویتل و ویتنام در صحنه بینالمللی افتخارآفرینی کرده است.» رئیس گروه با افتخار گفت.
کائو دوک تانگ، رئیس هیئت مدیره، همچنین اذعان کرد که حوزه امنیت سایبری گسترده است، سفری طولانی برای متخصصان ویتل است و چالشهای زیادی پیش رو دارد.
آقای تائو دوک تانگ تأکید کرد: «حفظ جایگاه برتر آسان نیست، بنابراین ما باید به تقویت مهارتهای خود ادامه دهیم و رویاهای بزرگی داشته باشیم و دائماً در تلاش باشیم تا این رویاها را به واقعیت تبدیل کنیم تا ویتنام را به جهانیان معرفی کنیم.»
رئیس گروه ویتل همچنین اظهار داشت که در آینده، این گروه سیاستهای خاصی برای آموزش منابع انسانی باکیفیت خواهد داشت تا آنها بتوانند با آرامش خاطر به کار خود ادامه دهند.
آقای تائو دوک تانگ با تعیین وظایف برای VCS، تأکید کرد که VCS باید به آموزش متخصصان امنیتی بیشتری ادامه دهد و بر آموزش نسل بعدی با بهترین پایه و اساس برای خدمت به نه تنها شرکت، بلکه کشور و محافظت از ملت در فضای مجازی تمرکز کند.






نظر (0)