ساعت بیش از ۱ بامداد ۲۷ اکتبر، در اتاق هنوز روشن شرکت امنیت سایبری ویتل (VCS)، ۱۴ عضو تیم VCS از شادی منفجر شدند: این تیم قهرمانی بزرگترین و معتبرترین مسابقه حمله سایبری جهان Pwn2Own 2023 را از آن خود کرد.
این نه تنها نتیجهی مورد انتظار سه ماه کار مداوم شبانهروزی توسط کل تیم و رقابت سرسختانه در برابر قویترین حریفان از سراسر جهان بود!
این فقط اولین میوه شیرین برای جوانترین عضو تیم، دو آنه دانگ، متولد ۲۰۰۳ و دانشجوی سال سوم دانشگاه فناوری (VNU)، نیست!
این فقط آرزوی رسیدن به بالاترین مقام مسابقه برای اعضایی مانند نگو آنه هوی، نگوین شوان هوانگ، نگوین هونگ کوانگ نیست... که چندین سال است در این مسابقات شانس خود را امتحان کردهاند!
همچنین افتخاری است که این کشور را به بالاترین مقام در یکی از معتبرترین مسابقات جهان رسانده است و این امر ظرفیت مردم ویتنام را در زمینه امنیت و ایمنی اطلاعات تأیید میکند.
و مهمتر از همه، این «میوه شیرین» برداشت شده از بذرهایی است که ویتل سالها پیش با پشتکار کاشته است. تا به امروز، ویتل، با VCS و تیمی از متخصصان امنیت اطلاعات، میتواند به عنوان یکی از شرکتهای پیشرو در جهان در زمینه امنیت اطلاعات و ظرفیت ایمنی، افتخار کند.
۱۴ عضو تیم VCS که در مسابقات قهرمانی Pwn2Own 2023 پیروز شدند، همگی بسیار جوان هستند. اکثر اعضا از نسل ۹x هستند و جوانترین عضو تنها در سال ۲۰۰۳ متولد شده است.
اما بیشتر اعضای تیم سالهاست که «مبارزه» میکنند، تجربه و دستاوردهای زیادی در زمینه امنیت اطلاعات و ایمنی دارند. حتی جوانترین عضو تیم، دو آن دونگ، پیش از این خود را ثابت کرده است: دونگ کسی است که در این مسابقه معجزه کرد و با پیروزی در یک بخش، به نتایج کلی کل تیم کمک کرد.
در پایان دور نهایی در شامگاه ۲۷ اکتبر، تیم Viettel Cyber Security (VCS) رسماً با ۳۰ امتیاز Master of Pwn بالاترین امتیاز را کسب کرد و با ۱۲.۷۵ امتیاز اختلاف با تیم دوم را حفظ کرد.
با این نتیجه قانعکننده، VCS عنوان قهرمانی خود را در برابر بسیاری از حریفان بینالمللی که کاندیداهای قوی قهرمانی این مسابقات بودند، مانند Sea Security (سنگاپور)، Vupen، Synacktiv (فرانسه) و Devcore (تایوان - تیم قهرمان سال گذشته) تثبیت کرد...
ها آنه هوانگ، عضو تیم VCS، در مورد چالشهای آمادهسازی برای مسابقه گفت: سه ماه قبل از مسابقه، کمیته برگزارکننده دستگاههایی را که باید فتح میشدند اعلام کرد. بنابراین، زمان آمادهسازی فقط سه ماه بود زیرا در آن زمان، تیم به تازگی دستگاهها را برای تحقیق خریداری کرده بود. از این تعداد، بسیاری از دستگاهها باید از خارج از کشور وارد میشدند و یک ماه کامل طول میکشید تا به ویتنام برسند.
به گفته یکی دیگر از اعضای تیم، نگوین شوان هوانگ، «رقبای این مسابقه مدتهاست که شرکت میکنند. آنها تجربه زیادی دارند و همچنین رقبای بسیار قوی از نظر مالی و حرفهای وجود دارد. تیم VCS مصمم است با دقیقترین آمادگی، همبستگی و یک استراتژی رقابتی مناسب وارد این مسابقه شود تا به بالاترین موفقیت در مسابقات امسال دست یابد.»
هوانگ افزود که سال گذشته، تیم VCS با امتیازی بسیار نزدیک به تیم قهرمان و تنها با اختلاف ۲.۵ امتیاز، مقام دوم این رقابتها را کسب کرد. بنابراین، این تیم مصمم است که امسال قهرمانی را هدف قرار دهد.
اما راه رسیدن به قهرمانی ساده نیست: اهداف حمله در این رقابت، همه دستگاهها و نرمافزارهای محبوب جهان هستند، از تولیدکنندگان پیشرو مانند مایکروسافت، اپل، گوگل، سامسونگ... - نگوین شوان هوانگ به اشتراک گذاشت.
برای برآورده کردن الزامات مسابقه، دستگاه باید از آمریکا سفارش داده میشد، اما تنها در یک لحظه بیاحتیاطی، دستگاه «از کار افتاد» زیرا از منبع تغذیه ۱۱۰ ولتی مناسب برای بازار آمریکا استفاده میکرد، در حالی که ویتنام از ۲۲۰ ولت استفاده میکند.
به گفته نگو آنه هوی، عضوی که چهار بار در این مسابقه شرکت کرده است، بزرگترین ترس تیم، خطاهای تکراری یا عدم فرصت سازنده برای رفع حفرههای امنیتی ثبت شده توسط تیم است. سال گذشته، تیم ویتل در این مسابقه شرکت کرد و تنها به این دلیل مقام دوم را کسب کرد که به دلیل داشتن یک آسیبپذیری تکراری، امتیاز از آنها کسر شده بود.
نه تنها این، بلکه چالش در آخرین لحظه پیش آمد، به دلیل تأخیر در صدور ویزا، کل تیم نتوانست به موقع به تورنتو (کانادا) برسد تا حضوری در مسابقه شرکت کند. در عوض، ۱۴ عضو تیم VCS مجبور شدند با نگرانیهای فراوان در مورد مشکلات احتمالی که در طول مسابقه قابل حل نبودند، به صورت آنلاین رقابت کنند...
اما نتیجه نهایی همه چیز را گفت... تیم VCS نه تنها برنده شد، بلکه پیروزی چشمگیری نیز به دست آورد.
نگوین شوان هوانگ با افتخار از آن لحظه یاد کرد: «وقتی در ده رده برتر نهایی برنده شدیم، تمام تیم غرق در شادی و خوشحالی شد، زیرا ثابت کرده بودیم که این قهرمانی، بدون هیچ شکی، یک پیروزی قاطع است.»
تیم VCS پس از شرکت مداوم در Pwn2Own در چهار سال گذشته، برای اولین بار قهرمان مسابقات Pwn2Own شد. این یک مسابقه حمله به نرمافزار و لوازم الکترونیکی مصرفی است که دو بار در سال توسط سازمان امنیت سایبری Zero Day Initiative برگزار میشود و یکی از "دشوارترین" مسابقات امنیت سایبری در جهان امروز است.
آقای نگوین سون های، مدیر VCS، گفت که در سال ۲۰۲۰، ویتل اولین پیروزی خود را در این "زمین بازی" با دسته SmartTV به دست آورد. در سال ۲۰۲۱، ویتل وارد ۵ تیم برتر شد. در سال ۲۰۲۲، مقام دوم را کسب کرد. و امسال، با امتیازی چشمگیر به مقام قهرمانی رسید.
در Pwn2Own نه تنها تیمهای امنیت سایبری مشهور جهان، بلکه تولیدکنندگان و شرکتهای بزرگ فناوری در سراسر جهان نیز با هم رقابت میکنند. هر آزمون شامل سوالاتی در مورد نرمافزارها یا سختافزارهای محبوب مانند سیستم عامل ویندوز، گوشیهای اپل، شیائومی، سامسونگ یا چاپگرهای کانن، اچپی و... خواهد بود.
تیمها برای یافتن آسیبپذیریهای امنیتی ناشناخته در نرمافزارها و دستگاهها با هم رقابت میکنند و باید ظرف 30 دقیقه بهرهبرداری زنده از این آسیبپذیریها را نشان دهند.
«چرا میتوانیم بگوییم که مخالفان نه تنها گروههای متخصص امنیتی دیگر، بلکه تولیدکنندگان دستگاههایی مانند اپل، شیائومی، کانن، تیپی لینک و... نیز هستند، زیرا آنها از اینکه به عنوان دارای آسیبپذیری در دستگاههایشان شناخته شوند و اعتماد مشتریان را از دست بدهند، متنفرند. این تأمینکنندگان دستگاه همیشه یک تیم امنیتی دارند و حاضرند مبالغ هنگفتی را برای رفع خطاهای محصولاتشان قبل از شروع رقابت بپردازند تا محصولاتشان در مقابل عموم بدنام نشود؟» این را نگوین هونگ کوانگ، متخصص و عضو تیم VCS، با توئی تری به اشتراک گذاشت.
بنابراین، رقابت از همان ابتدا تا آخرین لحظه شدید خواهد بود. زیرا کاملاً ممکن است که آسیبپذیریها توسط تیمها کشف شوند، اما سازنده ناگهان درست قبل از روز مسابقه آنها را وصله کند و باعث شود یک تیم تمام تلاشها و دستاوردهای خود را از دست بدهد.
بنابراین، نگو آنه هوی، یکی از بازیکنان باتجربه Pwn2Own از تیم VCS، گفت: «نزدیک به زمان اجرا، ما مجبور بودیم شیفتهای شبانهروزی را برای «تماشا»ی آسیبپذیریهایی که کشف کردیم، انجام دهیم یا خیر، و از نزدیک سازنده را زیر نظر داشته باشیم تا ببینیم آیا اشکالات کشف شده ما را برطرف کردهاند یا خیر.»
مسابقه Pwn2Own 2023 تورنتو بر سختافزار، شامل دستههایی مانند تلفنهای همراه، بلندگوهای هوشمند، سیستمهای نظارتی، سیستمهای ذخیرهسازی شبکهای و لوازم الکترونیکی اداری تمرکز دارد. هر دسته جوایزی از 30،000 تا 100،000 دلار و امتیازاتی از 2 تا 10 امتیاز بسته به سختی دستگاه و سطح تکمیل نمایش حمله دارد.
ارزشمندترین بخش، چه از نظر جوایز و چه از نظر امتیاز، بخش آخر یعنی Mash-up است که در آن تیمها باید کد اکسپلویت را روی یکی از روترهای شبکهی داده شده در مسابقه اجرا کنند و از این طریق به دستگاهی در دستهبندیهای ذکر شده حمله کنند. جایزهی این بخش ۱۰۰۰۰۰ دلار و ۱۰ امتیاز است.
پس از اتمام بخشهای انفرادی، تیم VCS با حمله موفقیتآمیز به دستگاههای تلفن Xiaomi 13 Pro، سیستم ذخیرهسازی QNAP TS 464، چاپگر Canon imageClass MF753Cdw و بلندگوی Sonos Era 100، 20 امتیاز کسب کرد و تقریباً قهرمانی را قطعی دانست زیرا رقیب آنها Sea Security پس از اتمام تمام بخشهای انفرادی و بخش ترکیبی، تنها 17.25 امتیاز کسب کرد.
دیگر فشار رقابتی زیادی وجود ندارد، اما دسته آخر هنوز مهندسان VCS را آزار میدهد زیرا کمبود امتیاز در رقابتهای ترکیبی دلیل از دست دادن قهرمانی این تیم در سال گذشته بود. نگو آنه هوی به اشتراک گذاشت: «این بار، با ورود به دسته ترکیبی، ما همچنان در قرعهکشی برای دور بعدی در موقعیت نامساعدی قرار داریم، اگر همان روزنهی تیم قبلی را داشته باشیم، از ما امتیاز کسر خواهد شد.» چنین خطای تکراری باعث شد VCS در Pwn2Own سال گذشته 2.5 امتیاز از تیم اول عقب بماند.
هوی گفت: «امسال ما نه تنها سعی کردیم از آسیبپذیریهای جدید سوءاستفاده کنیم، بلکه عمداً آسیبپذیریهایی را انتخاب کردیم که پیدا کردنشان بسیار دشوار بود و همپوشانی آنها با تیمهای دیگر دشوار بود، یا اینکه پیدا کردنشان آسان بود اما سوءاستفاده از آنها دشوار بود، و همچنین برنامههای پشتیبان زیادی داشتیم. این نتیجه سه ماه تحقیق متمرکز توسط کل تیم است.»
در نتیجه، تیم VCS در دسته ترکیبی امتیاز ۱۰/۱۰ را کسب کرد و با مجموع امتیاز ۳۰، ۱۲.۵ امتیاز بالاتر از نایب قهرمان، قهرمانی کلی را از آن خود کرد و به شکلی تماشایی و کامل به پیروزی رسید.
آقای نگوین سون های، مدیر VCS، گفت: «ما Pwn2Own را برای سنجش مهارتهای خود انتخاب کردیم زیرا این مسابقهای بر روی محبوبترین دستگاههای جهان، از تولیدکنندگان پیشرو با فرآیند آزمایش دقیق است.» «سرمایهگذاری در یک تیم تحقیقاتی تخصصی و آزمایش خودمان در عرصه بینالمللی بخشی از تلاشهای VCS برای توسعه منابع انسانی است.»
سفر تیم VCS به مسابقات قهرمانی Pwn2Own 2023 نتیجه یک سفر طولانی و به ارث رسیده است، نمایشی زنده از چشمانداز سالها پیش رهبران گروه Viettel در زمینه امنیت اطلاعات.
بیش از یک دهه پیش، زمانی که نگوین سون های، مدیر VCS، هنوز همسن اعضای تیم قهرمان فعلی Pwn2Own 2023 بود، رهبران گروه ویتل مصمم بودند که در حوزه امنیت اطلاعات سرمایهگذاری کنند.
اولین بذرها برای یک مزرعه جوان خیلی زود کاشته شدند و ویتل به شیوهای سیستماتیک و استراتژیک از آنها مراقبت کرد.
سفر تحقیقاتی عمیق VCS در سالهای اولیه فعالیتش آغاز شد، زمانی که در ابتدا تنها شش نفر روی امنیت اطلاعات کار میکردند. از سال ۲۰۱۱، تیم VCS حملات آزمایشی را با واحدهایی در گروه Viettel انجام داده است تا مسائل امنیتی را برجسته کند.
آقای سون های گفت: «به دلیل بهرهبرداری از زیرساختهای حیاتی، ویتل دیدگاه تحقیقاتی دارد که امنیت شبکه را به عنوان یک ستون در نظر میگیرد. در امنیت شبکه، افراد مهمترین عامل هستند. حتی هنگام استفاده از بهترین محصولات جهان، اما فقط به عنوان کاربر نهایی، خطر حمله همچنان بسیار زیاد است، در حالی که زیرساختهای حیاتی ویتل مانند تلفن همراه و اینترنت هدف حملات بزرگترین گروههای جهان قرار دارند.»
برای داشتن تیمی از متخصصان جهت محافظت از زیرساختهای حیاتی، VCS قصد دارد پرسنل امنیت سایبری را با ظرفیتی معادل جهان آموزش دهد. آقای های گفت، از سال ۲۰۱۵ تاکنون، ویتل و VCS 450 دانشجو را آموزش دادهاند که از این تعداد، ۵٪ از مناسبترین پرسنل برای ادامه کار استخدام شدهاند.
آقای نگوین سون های گفت: "پس از تشکیل تیمی از متخصصان و سرمایه گذاری در تحقیقات عمیق، ما همچنان به دنبال یافتن راه هایی برای سرمایه گذاری جهت بهبود مهارت های حمله تیم متخصصان VCS هستیم. شرکت در مسابقات سطح جهانی نیز با همین هدف است."
در سال ۲۰۱۳، VCS شروع به تحقیق در مورد آسیبپذیریهای روز صفر، آسیبپذیریهایی که ناشناخته و اصلاح نشده بودند و بنابراین گرانترین بودند، کرد که در آن Anh Huy و Hong Quang نیز دو نفر از اولین متخصصان بودند. تا سال ۲۰۱۵، تیم VCS اولین آسیبپذیریها را پیدا کرد و تا به امروز تعداد آسیبپذیریهای یافت شده توسط VCS به ۴۰۰ رسیده است.
آقای های گفت: «هیچ کسبوکار ویتنامی به چنین عددی نرسیده است، و تعداد زیادی هم در جهان به این عدد نرسیدهاند.»
فرصت آموزش از طریق شرکت در تحقیقات عمیق، دلیل تبدیل شدن VCS به یک محل کار جذاب برای متخصصان امنیت سایبری است که اخیراً در Pwn2Own مقام اول را کسب کردهاند. وقتی از آنه هوی پرسیده شد که چرا ویتل را انتخاب کرده است، گفت: «از تجربه من، شرکتهای زیادی مایل به سرمایهگذاری بلندمدت در تحقیقات امنیت سایبری و تیمهای تحقیقاتی نیستند.»
نگوین سون های، مدیر VCS، تأکید کرد: «بهویژه در حوزه امنیت سایبری، عامل انسانی مهمترین عامل است. بنابراین، VCS همیشه به آموزش، بهبود تیم و ایجاد نسل بعدی کارکنان بسیار ماهر توجه دارد و همیشه برای مشکلات بینالمللی آماده است.»
در مراسم تجلیل و تبریک به اعضای تیم شرکتکننده در این مسابقه، تائو دوک تانگ، رئیس و مدیر کل گروه ویتل، با ابراز افتخار از "هکرهای کلاه سفید" ویتل، تأکید کرد: "ویتل مفتخر است که تیم VCS این جایزه معتبر را در زمینه امنیت سایبری جهانی کسب کرده و با تولیدکنندگان تجهیزات پیشرو در جهان با واحدهای تحقیق و توسعه بزرگ "رقابت" میکند."
رئیس گروه ویتل ارزیابی کرد که «Pwn2Own یک رقابت معتبر با سطح دشواری بسیار بالا برای هر هکری است. این رقابت به «نبرد» با تولیدکنندگانی تشبیه میشود که صاحب برترین تیمهای امنیت اطلاعات جهان هستند و تا آخرین لحظه آماده پاسخگویی به هکرها هستند. بازیای بدون محدودیت سنی و حتی میتواند شامل همکاری چندملیتی باشد...». بنابراین، آقای تائو دوک تانگ گفت: «مسابقات قهرمانی Pwn2Own 2023، ویتل و ویتنام را در عرصه بینالمللی مشهور کرده است.» رئیس این گروه با افتخار گفت.
رئیس هیئت مدیره، تائو دوک تانگ، همچنین اذعان کرد که حوزه امنیت سایبری بسیار گسترده است، راه درازی در پیش روی متخصصان ویتل قرار دارد و چالشهای زیادی پیش رو است.
آقای تائو دوک تانگ تأکید کرد: «حفظ جایگاه اول آسان نیست، بنابراین باید سختتر تلاش کنیم و رویاهای بزرگی داشته باشیم و دائماً آرزو کنیم تا رویای معرفی ویتنام به جهان را به واقعیت تبدیل کنیم.»
رئیس گروه ویتل همچنین اظهار داشت که در آینده، این گروه سیاستهای ویژهای برای آموزش منابع انسانی باکیفیت خواهد داشت تا آنها بتوانند با اطمینان خاطر به کار خود ادامه دهند.
آقای تائو دوک تانگ با واگذاری این وظیفه به VCS، تأکید کرد که VCS باید به آموزش متخصصان امنیتی بیشتری ادامه دهد و مصمم است نسل بعدی را با بهترین پایه و اساس آموزش دهد تا نه تنها به شرکت، بلکه به کشور نیز خدمت کنند و از ملت در فضای مجازی محافظت کنند.
نظر (0)