کارنگ، رسانه اقتصاد نوآوری ایران
رسانه اقتصاد نوآوری ایران

اطلاعات کاربران اسنپ‌فود هک شد / هکرها پیش از مذاکره، فروش اطلاعات را آغاز کرده‌اند

اسنپ‌فود ساعت 12 شب نهم دی‌ماه هک شد. گروه هکری انجام‌دهنده این حمله سایبری در کانال تلگرامی خود اعلام کرده که اطلاعات مشتریان اسنپ‌فود را به قیمت 20‌ هزار دلار به فروش می‌‌رساند. اطلاعات هک‌شده متعلق به 20 میلیون کاربر، 35 هزار پیک و 240 هزار فروشنده است.

بر اساس اخبار رسانه‌ها، گروه هکری که شهریورماه گذشته اطلاعات تپسی را هک کرد، این بار اسنپ‌فود را به‌عنوان قربانی انتخاب کرده‌ است. گروه موسوم به «آی‌آرلیکس» مسئولیت حمله به اطلاعات تپسی را بر عهده گرفت و اکنون مسئولیت حمله به اطلاعات اسنپ را نیز بر عهده گرفته است.

گروه هکری آی‌آرلیکس، بعد از هک اطلاعات 27 میلیون کاربر و شش میلیون راننده تپسی، از تپسی درخواست پول کرد که البته تپسی تصمیم گرفت به این گروه پولی پرداخت نکند.


اطلاعات هک‌شده کاربران


به گفته کارشناسان در رابطه با هک اطلاعات تپسی، اطلاعاتی که از این تاکسی اینترنتی به سرقت رفت به خودی خود نمی‌توانست برای کاربران سفیر و مسافر مشکلی ایجاد کند، اما ترکیب همین اطلاعات با یکدیگر می‌تواند منجر به سوءاستفاده شود.

اکنون در اخبار و صفحات مجازی تصاویری منتشر شده که حاوی پیام کاربران اسنپ‌فود و برخی دیگر از اطلاعات این کاربران است. تصویر زیر یکی از این تصاویر است:

 اطلاعات هک‌شده کاربران اسنپ‌فود به شرح زیر است:

  • اطلاعات بیش از ۲۰ میلیون کاربر شامل: نام کاربری، پسورد، ایمیل، نام و نام خانوادگی، شماره موبایل، تاریخ تولد و…
  • اطلاعات بیش از ۵۱ میلیون آدرس کاربر شامل: موقعیت GPS، آدرس کامل، شماره تلفن و…
  • اطلاعات بیش از ۱۸۰ میلیون دستگاه همراه شامل: نوع و مدل دستگاه، پلتفرم، توکن، فروشگاه نصب برنامه و…
  • اطلاعات بیش از ۳۶۰ میلیون سفارش شامل: آی‌پی سفارش‌دهنده، آدرس دریافتی، تلفن دریافتی، شهر، مدت‌زمان دریافت، نام و نام خانوادگی، مشخصات فروشگاه یا رستوران، قیمت، محصول و…
  • اطلاعات بیش از ۳۵ هزار پیک شامل: نام، نام خانوادگی، شماره تماس، کد ملی، شهر و…
  • اطلاعات بیش از ۶۰۰ هزار پرداخت سفارش شامل: نام کامل صاحب کارت، نام کامل مشتری، شماره تماس، شماره کارت، نام بانک و…
  • اطلاعات بیش از ۱۶۰ میلیون سفر انجام‌شده توسط پیک شامل: نام کامل مبدأ و مقصد، آدرس مبدأ و مقصد، تلفن مبدأ و مقصد، موقعیت جغرافیایی مبدأ و مقصد، تاریخ و…
  • اطلاعات بیش از ۲۴۰ هزار فروشنده شامل: نام کامل، آدرس، تلفن، ایمیل، موقعیت مکانی GPS، نام مدیریت مجموعه و…
  • اطلاعات بیش از ۸۸۰ میلیون سفارش محصول

هکرها همچنین برای اثبات ادعای خود بخشی از دیتابیس را نیز منتشر کرده‌اند.


بیانیه اسنپ‌فود در خصوص هک اطلاعاتی کاربرانش


اما اسنپ‌فود در مواجهه با این موضوع اعلام کرده که قصد مذاکره با هکرها را دارد و تا حد امکان از انتشار اطلاعات کاربران جلوگیری خواهد کرد.

اسنپ‌فود در این رابطه بیانیه‌ای را نیز در شبکه اجتماعی ایکس منتشر کرده است. در بخشی از این بیانیه آمده: «پیرو هک و اقدام به فروش مستقیم بخشی از اطلاعات کاربران اسنپ‌فود به اطلاع می‌رسانیم که شرکت اسنپ‌فود در قدم اول در همکاری با پلیس فتا در حال شناسایی و رفع منبع آلودگی ناشی از اقدام این گروه هکری است.»

البته در ادامه این بیانیه ذکر شده که گروه هکری مذکور پیش از مذاکره با اسنپ‌فود وارد مرحله فروش اطلاعات شده است.

یکی از نگرانی‌های مهم کاربران در خصوص اطلاعات بانکی آنهاست. اسنپ‌فود در این باره اعلام کرده است: «لازم به ذکر است که کلیه‌ اطلاعات پرداخت بانکی کاربران، اعم از اطلاعات مربوط به کد امنیتی کارت (CCV)، رمز عبور و تاریخ انقضا در امنیت کامل قرار دارد و این اطلاعات مطابق مقررات بانک مرکزی در هیچ‌یک از پلتفرم‌ها ذخیره نمی‌شود».


بحران نشت اطلاعات کاربران


مهم‌ترین خبر مرتبط با حوزه امنیت و مسئله هک، مربوط به همین چند وقت پیش بود که جایگاه‌های سوخت به دلیل حمله‌ سایبری برای دومین‌بار دچار اختلال شدند.

در ماجرای هک تپسی، آن‌طور که اعلام شد، هکرها از این شرکت درخواست ۳۵۰ هزار دلار کرده‌ بودند و مدعی شده بودند اطلاعات شش میلیون راننده و بیش از ۲۷ میلیون مسافر که شامل نام و نام خانوادگی و کد ملی بوده را هک کرده‌اند. همچنین اطلاعات ۱۳۶ میلیون سفر و برخی سورس‌کدهای محصولات تپسی در لیست اطلاعات سرقت‌شده آنها قرار داشت.

هک اپلیکیشن هف‌هشتاد از دیگر مواردی بود که امسال شاهد آن بودیم. همچنین برخی از رسانه‌ها خبر از فروش اطلاعات حدود ۱۸ شرکت بیمه‌ای در شبکه‌های اجتماعی داده بودند.

کارشناسان حوزه امنیت بارها روی مباحثی مانند جدی‌ گرفتن اقدامات پیشگیرانه از سوی کسب‌وکارها و همچنین ضرورت وجود بیمه سایبری تأکید کرده‌اند.

صادق فرامرزی، از فعالان حوزه فناوری اطلاعات در گفت‌وگو با «کارنگ» با تأکید بر اینکه باید هک شرکت‌ها و نشت اطلاعات کاربران از این طریق را جدی گرفت، عنوان کرد: «هر اتفاقی که ایجاد اختلال در آسایش روانی و مالی مردم کند، به‌خصوص در وسعت ملی، از جنس بحران تلقی می‌شود. نشت داده‌ها نیز وقتی از حدی فراتر رود، در همین دسته قرار می‌گیرد. ما خیلی نگران کلاهبرداری از طریق مهندسی اجتماعی بعد از بحران هستیم؛ وگرنه شاید در خصوص داده‌ها باید گفت نمی‌توان مستقیماً از خیلی از آنها استفاده سوء کرد. به عبارتی یک متخلف از طریق مهندسی اجتماعی می‌تواند با ترکیب داده‌ها کاربران را قانع کند که از مرکز معتبری تماس گرفته یا مراجعه می‌کند و اقدام به کلاهبرداری کند.»

او درباره چگونگی مقابله با پدیده هک و سرقت اطلاعات، عنوان کرد: «در چنین موقعیت‌هایی به دو صورت عمل می‌کنیم: یکی اینکه این اتفاق از اساس نیفتد یا به این سادگی نباشد و اینکه بعد از رخداد واقعه باید چه کرد؟ در حوزه امنیت کشور نهادهای مشخص و مسئولی در این حوزه وجود دارد، ولی با همه این موارد باز هم این اتفاقات می‌افتد. وقتی حجم این موارد از یک سطحی عبور می‌کند به معنای آن است که در جایی سهل‌انگاری صورت گرفته است.»

فرامرزی ضمن اشاره به این موضوع که برخی از موارد نشت اطلاعات در شرکت‌های بزرگ خصوصی اتفاق افتاده، تأکید کرد که اتفاقاتی از این دست نباید باعث ورود قهری حاکمیت به بخش خصوصی و در حوزه امنیت شود، بلکه اکنون رگ‌تگ‌های تخصصی حوزه امنیت مورد نیاز هستند و ما نیز مانند تمام دنیا نیاز به نهادهایی داریم که استانداردهای امنیتی را تهیه کنند و شرکت‌ها متعهد به اجرای آن باشند. بررسی و ارزیابی اجرای درست هم برعهده همین نهادهای خصوصی خواهد بود.»

او ادامه داد: «در این حالت کاربر حق انتخاب دارد از شرکتی که تأییدشده (certified) است، استفاده کند یا نه و ریسک ناشی از انتخاب را خود بپذیرد؛ نه‌اینکه تبدیل به معضل ملی شود. به طور مثال شرکت‌های پی‌اس‌پی در ایران که رگولاتور آنها شاپرک است که صفر تا صد امنیت را به شرکت‌ها دیکته می‌کند و با برنامه‌ریزی و بدون برنامه‌ریزی ارزیابی می‌کند، نمونه قابل مطالعه‌ای هستند. سازمان‌های خدماتی بزرگ ما نیز باید رویه مطابق استانداردهای جهانی را الگو قرار دهند.»

لینک کوتاه: https://karangweekly.ir/qba9
نظر شما درباره موضوع

آدرس ایمیل شما منتشر نخواهد شد.