رخنه امنیتی در سیستم‌های فیفا؛ دسترسی یک پژوهشگر به کنترل‌پنل پخش زنده جام جهانی ۲۰۲۶

۲۹ خرداد ۱۴۰۵

پژوهشگران امنیتی از کشف یک آسیب‌پذیری بحرانی در زیرساخت‌های دیجیتال فدراسیون بین‌المللی فوتبال، فیفا خبر داده‌اند که به مهاجمان اجازه می‌داد به سیستم‌های کنترل پخش زنده مسابقات جام جهانی ۲۰۲۶ دسترسی پیدا کنند. این رخنه امنیتی که در جریان برگزاری هفته دوم مسابقات فاش شده، به هر کاربر عادی اجازه می‌داد بدون داشتن مجوزهای دسترسی، فرآیند پخش زنده بازی‌ها را مختل کرده یا اطلاعات نمایش‌داده‌شده به میلیون‌ها بیننده را تغییر دهد.

این آسیب‌پذیری نخستین بار توسط یک پژوهشگر امنیت سایبری کشف و گزارش شد. بر اساس جزییات منتشر شده، این رخنه در بستر پلتفرم ثبت‌نام کارگزاران فیفا وجود داشته است؛ پلتفرمی عمومی که واسطه‌های فوتبالی برای دریافت مجوزهای خود از آن استفاده می‌کنند. بررسی‌ها نشان می‌دهد که پس از ثبت‌نام یک حساب کاربری جدید در این سامانه، مشخصات کاربر به سیستم مدیریت هویت سازمانی فیفا در مایکروسافت انترا (Microsoft Entra) اضافه می‌شد؛ همان سیستمی که دسترسی به تمام پلتفرم‌های داخلی و حساس فیفا را مدیریت می‌کند.

به گفته این پژوهشگر، نقص اصلی در پلتفرم داده‌های فوتبال فیفا رخ داده است، جایی که سیستم تنها در ظاهر و در بخش کاربری دسترسی افراد بدون صلاحیت را مسدود می‌کرد. با این حال، رابط‌های برنامه‌نویسی پشتیبان هیچ‌گونه اعتبارسنجی برای بررسی سطح دسترسی کاربران انجام نمی‌دادند. این نقص ساختاری به پژوهشگر اجازه داد تا به کنترل‌پنل مدیریت پخش زنده مسابقات جام جهانی ۲۰۲۶ دسترسی پیدا کند.

این پنل حاوی تنظیمات پخش، زوایای مختلف دوربین‌ها و کلیدهای انتقال ویدیو بود و پتانسیل قطعی یا دستکاری مستقیم فیدهای ویدیویی ارسالی از ورزشگاه‌ها به شبکه‌های تلویزیونی را داشت.

دامنه این آسیب‌پذیری تنها به سیستم‌های پخش ویدیو محدود نبود. سیستم اطلاعات گزارشگران فیفا (CIS) که داده‌های آماری زنده، ترکیب تیم‌ها و یادداشت‌های تحلیلی را در اختیار گزارشگران مسابقات قرار می‌دهد نیز کاملا در دسترس قرار گرفته بود. یک عامل مخرب با سوءاستفاده از این دسترسی می‌توانست آمار بازی‌ها را به‌صورت زنده تغییر دهد یا اطلاعات نادرست به سیستم گزارشگری تزریق کند. علاوه بر این، یک محیط توسعه نرم‌افزاری روی خدمات ابری مایکروسافت آژور (Microsoft Azure) کشف شد که اسناد داخلی و حساس فیفا درباره درآمدهای مالی، نقل‌وانتقالات و داوران را افشا می‌کرد.

پژوهشگر کشف‌کننده این نقص اعلام کرده است که به هیچ‌یک از گزینه‌های مدیریتی دست نزده و فورا موضوع را از طریق کانال‌های مختلف به فیفا گزارش داده است. بر اساس گزارش‌های تکمیلی، فدراسیون بین‌المللی فوتبال اندکی پس از دریافت گزارش، این نقص امنیتی را در کوتاه‌ترین زمان ممکن برطرف کرده است. با این حال، مقامات فیفا تا کنون هیچ‌گونه اظهارنظر رسمی یا بیانیه‌ای درباره این حادثه و میزان خطرات احتمالی آن منتشر نکرده‌اند.

توضیحات بیشتر:

Researcher found a way to hijack FIFA World Cup streams but didn't touch it