بعد از ظهر امروز شرکت خصوصی Security Discovery که در حوزه امنیت سایبری فعالیت می کند، از لو رفتن اطلاعات قریب بر ۷ میلیون کاربر یک سرویس تاکسی آنلاین خبر داد. شرکت سکیوریتی دیسکاوری در طول بررسی هایی که بر دیتا بیس های nonSQL با متور جستجو BinaryEdge داشته است که ناگهان یکی از کارمندانش آقای Bob Diachenko متوجه ضعف امنتی در یکی از دیتا بیس های ایرانی میشود که داده های عظیمی از کاربران یک سرویس اینترنتی در آن قرار داشت که هفتصد و چهل رکورد متعلق به سال ۲۰۱۷ و شش میلیون رکورد متعلق به سال ۲۰۱۸ است.
داده های لو رفته از این سرویس اینترنتی شامل:
- نام و نام خانوادگی رانندگان
- شماره ملی
- شماره موبایل
- و تاریخ صورتحسابهاست
آقای باب دیاچنکو در همین زمینه گفتند که اطلاعات این دیتابیس که با نام ‘doroshke-invoice-production‘ ذخیره شده بودهاند حاوی دو مجموعه است که به فراخور سال ارائه خدمات رانندهها در پایگاه داده جمع شده و شامل اطلاعاتی به شرح زیر است:
- فاکتور invoice95: حاوی اطلاعات مربوط به سال ۱۳۹۵ کاربران سرویس با مجموع ۷۰،۹۵۲ رکورد
- فاکتور invoice96: حاوی اطلاعات مربوط به سال ۱۳۹۶ کاربران سرویس با مجموع ۶،۰۳۱،۳۱۷ رکورد
به این نکته توجه داشته باشید که این رکوردها ممکن است مربوط به کلیه افرادی که اطلاعات آنها درز کرده نباشد و ممکن است برخی افراد در هر دو سال در سرویس مربوطه فعال به کار بوده باشند.
آقای دیاچنکو و همکارانش به محز اینکه به نقص امنیتی بزرگ پی بردند آن را به گروه امداد امنیت کامپیوتری ایران یا همان IRCERT گزارش داده و علاوه بر آن تحقیقات خود را با تیم امنیتی با تجربه شرکتشان در این موضوع گسترش دادهاند.
این گروه برای اینکه به صحبت اطلاعات پی ببرد حتی با برخی کاربرانی که شماره تلفن آنها در این پایگاه داده قرار گرفته نیز تماس برقرار کرده و به صورت همزمان تماسی هم با دو شرکت اسنپ و تپسی برقرار نموده تا مشخص شود که آیا این اطلاعات صحت دارند یا خیر.
در حال حاضر این شرکت اعلام کرده که اطلاعات این افراد حداقل برای سه روز به همین شکلی که در تصویر بالا دیدید توسط استعلام ساده امنیتی در موتورهای جستجوی خاص قابل دسترسی است و مشخص نیست و به هیچ عنوان نمیتوان امنیت آنها را تضمین کرد.
البته میتوان این احتمال را هم مطرح کرد که این اطلاعات پیش از این توسط گروهی دیگر از هکرها سرقت شده و حالا به این صورت در وب قرار گرفته باشد و یا اینکه یک اشتباه انسانی در مجموعه شرکتی که صاحب آنهاست منجر به این فاجعه امنیتی شده باشد.
در انتهای این گزارش به این مورد اشاره شده که استفاده از پایگاه دادههایی مانند MongoDB و یا پایگاه داده NoSQL میتواند چه خطراتی را با خود به همراه داشته باشد و اینکه این حجم از اطلاعات مهم افراد یک سرویس بزرگ به این نحو ذخیره شدهاند نیز زیر سوال رفته است.
گزارشی منتشر شده که نشون میده اطلاعات نزدیک به هفت میلیون کاربر ایرانی مربوط به یکی از سرویسهای ایرانی حمل و نقل (تپسی) منتشر شده است.
بروزرسانی خبر
اطلاعات ‘۶۰ هزار’ راننده تپسی لو رفت
دیروز خبر رسید یک پژوهشگر امنیت آلمانی اعلام کرده که اطلاعات بانک داده مربوط به رانندگان یک شرکت حمل و نقل ایرانی به طور عمومی روی اینترنت است. کمی بعد وزیر ارتباطات مساله را تایید کرد. اول اعلام شد حجم اطلاعات لورفته ۶.۷ میلیون مدخل بوده، اما کمی بعد به دلیل تکراری بودن مدخلها، رقم به ۶۰ هزار رسید. در واقع اطلاعات ۶۰ هزار راننده شامل نام، نام خانوادگی، شماره ملی و تاریخ صورتحسابها لو رفته است. کمی پس از اعلام خبر اسنپ اعلام کرد درز اطلاعات از این شرکت نبوده و تپسی نیز آن را رد کرد، اما تا پایان شب تپسی در بیاینهای اعلام کرد که هکرهایی با آدرس آیپی از کشور اوکراین به یکی از سرورهای آن نفوذ کردند، اما “سیستمهای پیشرفته حفاظتی” اجازه نفوذ بیشتر را به آنها ندادند. این شرکت همچنین در بیانیهاش گفته است که با “محدودیتهای ناشی از تحریمهای فناوری” مواجه بوده است. هرچند اشاره نکرده است که تحریمهای ادعایی چه ارتباطی با نشت اطلاعات رانندگانش دارد. تعداد کل رانندگان تپسی ۷۵۰ هزار نفر است.
متاسفانه لو رفتن اطلاعات بدلیل ضعف امنیتی و رعایت نکردن مکانیزم و پروتکال های مورد نیاز برای حفاظت از اطلاعات کاربران این روز ها شنیدن همچین اخباری حداقل برای افرادی که در صنعت ای تی فعالیت میکنند نا آشنا نیست. اگر یادتان باشد چند وقت پیش بخشی از اطلاعات کاربران ایرانسل و به پرداخت ملت لو رفته بودن (به پرداخت که خودش لطف کرده بود برای یک سری از کاربرانش دیتا ها را ایمیل کرده بود).
آیا این مقاله برای شما مفید بود؟
روی ستاره کلیک کنید
میانگین امتیاز ۵ / ۵. میزان امتیاز ۵
اولین نفری باشید که به این مقاله امتیاز میدهد
2 پاسخ
خب حالا که اطلاعاتشون پخش شده چه اتفاقی ممنکنه بیوفته، بهتره بپرسم اگر اطلاعات ما هم یک روز توسط کسب وکاری پخش شد چه اقدامی می تونیم بکنیم که ضرری به ما وارد نشه
بسیار سوال خوبی پرسیدید اولا که هرجا نباید(سایت هایی که اعتماد نداریم) داده های شخصی (اسم، ایمیل، شماره کارت، کد ملی …) ثبت کنیم.
حتما قوانین سایت را مطالعه کنیم که آیا جایی ذکر کرده که این داده ها برای چه کاربردی خواهد داشت.
میتوانید از ایمیل و اطلاعات کاری استفاده کنید (به اصطلاح فیک)
در ضمن بزودی مقالهای در این مورد منتشر خواهیم کرد.