دنیا در کام صفحه آبی مرگ؛ چطور یک بهروزرسانی ساده جهان را به آشوب کشید_مستطیل زرد

نوشته و ویرایش شده توسط مجله ی مستطیل زرد
صبح جمعه، ۱۹ جولای (۲۹ تیر)، یک بهروزرسانی انگارً عادی از سمت شرکت آنتیویروس آمریکایی CrowdStrike قسمت بزرگی از دنیا را به هرجومرج انداخت. تعداد بسیاری از بزرگترین خطوط هوایی، پخشکنندگان برنامههای تلویزیونی، بانکها، بیمارستانها، شرکتهای بیمه، سوپرمارکتها و تعداد بسیاری از کسبوکارها و خدمات حیاتی دیگر در سراسر جهان دچار قطعی گسترده شدند و انبوهی از دستگاههای ویندوزی دنیا در کام صفحهی آبی مرگ فرو رفتند.
از حادثهی روز جمعه بهگفتن بزرگترین اختلال IT تاریخ یاد میبشود؛ چراکه بهسختی میتوان حادثهی شبیهای را برای آورد که تا این اندازه شرکتها و سرویسهای سراسر جهان را دچار مشکل کرده باشد. ابعاد این قطعی بهحدی گسترده می بود که رسانههای خبری در عرض یک ساعت بعد از اغاز خبررسانی، ناچار به توقف بهروزرسانی فهرست شرکتهای صدمهدیده شدند، چون هر لحظه نام چندین شرکت به فهرست اضافه میشد و ردیابی همه آنها تقریباً غیرممکن می بود.
پای مایکروسافت اشتباهی بهگفتن تقصیر کار به ماجرا باز شد
بهگمان زیاد نام شرکت CrowdStrike را تا پیش از این حادثه نشنیده باشید؛ اما کاری که این شرکت با نرمافزار ویروسیاب Falcon خود انجام داد، تأثیر بسیار ناخوشایندی بر میلیونها کامپیوتر ویندوزی گذاشت.
از آنجا که این قطعی فقط دستگاههای ویندوزی را دچار کرد و کاربران اپل و لینوکس جان سالم بهدر بردند، پای مایکروسافت اشتباهی بهگفتن تقصیر کار به ماجرا باز شد و نزدیک می بود آخر ازردهکنندهای در انتظار قیمت سهامش باشد؛ اما ردموندیها با عکس العمل سریع، پافشاری کردند که مشکل از سمت آنها نیست تا قیمت سهام مایکروسافت تنها یک درصد کم شدن کند؛ درحالیکه شرکت CrowdStrike، تقصیر کار مهم که تا پیش از این حادثه، نزدیک به ۸۳ میلیارد دلار قیمت داشت، با سقوط ۱۱ میلیارد دلار قیمت بازار مواجه شد.
شرکت CrowdStrike خبرداد که مشکل اکنون «شناسایی، ایزوله و از بین بردن شده است» و تا این مدت گزارشی مبنیبر خرابکاری عامدانه یا سرقت اطلاعات انتشار نشده؛ بااینحال برگشت همه سرویسها و کسبوکارهای مختلشده به حالت عادی پروسهای زمانبر خواهد می بود که احتمالا هفتهها طول بکشد.
ماجرای قطعی گستردهی سرویسهای ویندوزی دقیقاً چه می بود؟
قطعی سراسری ۱۹ جولای که دسترسی کاربران به خدمات حیاتی تعداد بسیاری از سازمانها و کسبوکارها از جمله خطوط هوایی، بانکها و سوپرمارکتها را مختل کرد، به آپدیت معیوب پلتفرم مهم شرکت CrowdStrike بهنام «فالکون» مربوط میبشود. فالکون پلتفرمی مبتنیبر سرورهای ابری است که چندین ابزار و قابلیت امنیتی ازجمله آنتیویروس، حفاظت از نقاط پایانی و نظارت لحظهای را در قالب یک هاب واحد برای جلوگیری از دسترسی غیرمجاز به سیستمهای سازمانی سراسر جهان اراعه میدهد.
جورج کورتز، مدیرعامل CrowdStrike، روز جمعه او گفت که این اختلال در تاثییر نقصی در یکی از بهروزرسانیهای محتوایی برای میزبانهای ویندوزی پیش آمده است و ربطی به حملات سایبری ندارد؛ این چنین دستگاههای مک و لینوکس تحتتأثیر این اختلال قرار نگرفتند، چراکه بهروزرسانی معیوب فقط برای دستگاههای ویندوزی اراعه شده می بود.
پیشنهاد مهندسان کامپیوتر: «هیچزمان بهروزرسانیها را روز جمعه انجام ندهید»
بهنظر میرسد این بهروزرسانی، درایور معیوبی را در سطح کرنل ویندوز نصب کرده است که علتشده سیستمهای آلوده در یک بوتلوپ گیر کنند. برخی سیستمها با پیغام خطای ریکاوری «انگارً ویندوز بهدرستی بارگذاری نشده است» و تعداد بسیاری با صفحهی آبی مرگ مواجه شدند.
کوین بومونت، پژوهشگر امنیت سایبری در پستی در شبکهی اجتماعی X نوشت که بعد از بازدید نسخهای از بهروزرسانی معیوب CrowdStrike، به این نتیجه رسیده که فایل بهدرستی فرمت نشده است و علتمیبشود ویندوز هر بار کرش کند. او در پست فرد دیگر نوشت که راهحل خودکاری برای از بین بردن این مشکل وجود ندارد و دستگاههای دچار ملزوم است بهطور دستی ریبوت شوند. برادی نیسبت، مدیر ناظر CrowdStrike نیز در X نوشت که فایل معیوب C-00000291*.sys باید در حالت Safe Mode ویندوز، از سیستم حذف بشود.
به زبان ساده، نرمافزاری که قرار می بود از ابراز خرابی و اختلال در سیستمهای کامپیوتری دنیا جلوگیری کند، خودش آنها را از کار انداخت. یقیناً زمانشناسی هم مهم است؛ قانون نانوشتهای بین مهندسان کامپیوتر وجود دارد که میگوید «هیچزمان بهروزرسانیها را روز جمعه انجام ندهید.» به این علت که اگر مشکلی پیش بیاید و از بین بردن آن زمانبر باشد، افرادی که آخر هفته سر کار باشند و بتوانند مشکل را از بین بردن کنند، زیاد کمترند.
کراداسترایک نهایتاً درموردی جزئیات فنی آپدیت روز جمعه اینطور گفت:
فایلهای پیکربندی بهگفتن فایلهای کانال (Channel Files) شناخته خواهد شد و جزء مکانیزمهای محافظت رفتاری بهشمار میروال که حسگر Falcon از آنها منفعت گیری میکند. بهروزرسانیهای فایلهای کانال، بخشی عادی از کارکرد حسگر می باشند و هر روز چند بار ازطریق CrowdStrike انتشار خواهد شد. این فرایند جدیدی نیست و از زمان اغاز Falcon اجرا شده است.
آپدیتی که CrowdStrike برای پیکربندی حسگر Falcon برای سیستمهای ویندوزی انتشار کرد، اگرچه فرایند جدیدی نبوده است، اما این بار علتایجاد خطایی منطقی و نمایش صفحهی آبی مرگ در سیستمهای تحتتأثیر شد. در ضمن، این بهروزرسانی بدون دقت به هرگونه تنظیماتی که برای جلوگیری از آپدیت خودکار پیشبینی شده باشد، انتشار شد.
اختلال روز جمعه نشان داد که چه مقدار دنیا به دستگاههایی وابسته است که از راه دور توسط شرکتهای بزرگ فناوری مدیریت خواهد شد و چطور در روبه رو با مشکلات مربوط به این دستگاهها، دنیا کاملاً ناتوان است.
ابعاد هولناک فاجعه؛ چه سازمانها و سرویسهایی دچار اختلال شدند؟
بانکهای هنگکنگ، بیمارستانهای بریتانیا، خطوط هواپیمایی آمریکا؛ اورژانس آلاسکا، خبرگزاریهای استرالیا، پلتفرمهای متا، فروشگاههای زنجیرهای و استارباکس و کارخانهی تسلا؛ ابعاد این اختلال چندساعته بهقدری گسترده است که آلن وودوارد، استاد امنیت سایبری دانشگاه ساری انگلیس به بلومبرگ او گفت: «این اتفاق بیسابقه است. تأثیر اقتصادی آن زیاد زیاد خواهد می بود.»
بهطور کلی، اختلال CrowdStrike قسمت بزرگی از سازمانها و سرویسهای سراسر دنیا ازجمله بیمارستانها، آژانسهای دولتی، خطوطهای هوایی، بانکها، شرکتهای خودروسازی، رسانهها و شرکتهای بزرگی چون متا و FedEx را دچار کرد.
دسته بندی مطالب