پژوهشگران امنیتی از کشف یک آسیبپذیری بحرانی در زیرساختهای دیجیتال فدراسیون بینالمللی فوتبال، فیفا خبر دادهاند که به مهاجمان اجازه میداد به سیستمهای کنترل پخش زنده مسابقات جام جهانی ۲۰۲۶ دسترسی پیدا کنند. این رخنه امنیتی که در جریان برگزاری هفته دوم مسابقات فاش شده، به هر کاربر عادی اجازه میداد بدون داشتن مجوزهای دسترسی، فرآیند پخش زنده بازیها را مختل کرده یا اطلاعات نمایشدادهشده به میلیونها بیننده را تغییر دهد.
این آسیبپذیری نخستین بار توسط یک پژوهشگر امنیت سایبری کشف و گزارش شد. بر اساس جزییات منتشر شده، این رخنه در بستر پلتفرم ثبتنام کارگزاران فیفا وجود داشته است؛ پلتفرمی عمومی که واسطههای فوتبالی برای دریافت مجوزهای خود از آن استفاده میکنند. بررسیها نشان میدهد که پس از ثبتنام یک حساب کاربری جدید در این سامانه، مشخصات کاربر به سیستم مدیریت هویت سازمانی فیفا در مایکروسافت انترا (Microsoft Entra) اضافه میشد؛ همان سیستمی که دسترسی به تمام پلتفرمهای داخلی و حساس فیفا را مدیریت میکند.
به گفته این پژوهشگر، نقص اصلی در پلتفرم دادههای فوتبال فیفا رخ داده است، جایی که سیستم تنها در ظاهر و در بخش کاربری دسترسی افراد بدون صلاحیت را مسدود میکرد. با این حال، رابطهای برنامهنویسی پشتیبان هیچگونه اعتبارسنجی برای بررسی سطح دسترسی کاربران انجام نمیدادند. این نقص ساختاری به پژوهشگر اجازه داد تا به کنترلپنل مدیریت پخش زنده مسابقات جام جهانی ۲۰۲۶ دسترسی پیدا کند.
این پنل حاوی تنظیمات پخش، زوایای مختلف دوربینها و کلیدهای انتقال ویدیو بود و پتانسیل قطعی یا دستکاری مستقیم فیدهای ویدیویی ارسالی از ورزشگاهها به شبکههای تلویزیونی را داشت.
دامنه این آسیبپذیری تنها به سیستمهای پخش ویدیو محدود نبود. سیستم اطلاعات گزارشگران فیفا (CIS) که دادههای آماری زنده، ترکیب تیمها و یادداشتهای تحلیلی را در اختیار گزارشگران مسابقات قرار میدهد نیز کاملا در دسترس قرار گرفته بود. یک عامل مخرب با سوءاستفاده از این دسترسی میتوانست آمار بازیها را بهصورت زنده تغییر دهد یا اطلاعات نادرست به سیستم گزارشگری تزریق کند. علاوه بر این، یک محیط توسعه نرمافزاری روی خدمات ابری مایکروسافت آژور (Microsoft Azure) کشف شد که اسناد داخلی و حساس فیفا درباره درآمدهای مالی، نقلوانتقالات و داوران را افشا میکرد.
پژوهشگر کشفکننده این نقص اعلام کرده است که به هیچیک از گزینههای مدیریتی دست نزده و فورا موضوع را از طریق کانالهای مختلف به فیفا گزارش داده است. بر اساس گزارشهای تکمیلی، فدراسیون بینالمللی فوتبال اندکی پس از دریافت گزارش، این نقص امنیتی را در کوتاهترین زمان ممکن برطرف کرده است. با این حال، مقامات فیفا تا کنون هیچگونه اظهارنظر رسمی یا بیانیهای درباره این حادثه و میزان خطرات احتمالی آن منتشر نکردهاند.
توضیحات بیشتر:
Researcher found a way to hijack FIFA World Cup streams but didn't touch it
