کد خبر: ۷۰۱

نشت اطلاعات دیجی‌شهر؛ اطلاعات بیش از ۵ میلیون کاربر در بازار غیرمجاز

نشت داده

نشت اطلاعات بیش از ۵ میلیون کاربر دیجی‌شهر؛ بررسی داده‌های هویتی، مالی و اعتباری منتسب به کاربران و ابعاد احتمالی این رخداد امنیتی.

هانا حیدری
خبرنگار:
هانا حیدری

اطلاعات بیش از ۵ میلیون کاربر دیجی‌شهر، استارتاپ فعال در حوزه لندتک و متعلق به بانک شهر، در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز مشاهده شده است؛ مجموعه‌ای که برخلاف بسیاری از نشت‌های اطلاعاتی، تنها شامل مشخصات هویتی یا شماره تلفن کاربران نیست و بخش‌هایی از اطلاعات مالی، اعتباری و حتی مشخصات فنی دستگاه‌های کاربران را نیز دربرمی‌گیرد.

به گزارش لیک‌فا، مجموعه‌ای حاوی اطلاعات بیش از ۵ میلیون کاربر دیجی‌شهر در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز مشاهده شده است. بررسی نمونه‌ای از داده‌های ارائه‌شده نیز صحت بخشی از اطلاعات را تأیید کرده است. با این حال، تاکنون تأیید رسمی از سوی دیجی‌شهر یا بانک شهر درباره منشأ این داده‌ها و وقوع یک رخداد امنیتی منتشر نشده است؛ بنابراین، نمی‌توان با قطعیت از هک یا نشت مستقیم پایگاه داده دیجی‌شهر سخن گفت.

از کد ملی تا اطلاعات وام و بدهی کاربران دیجی‌شهر

اهمیت این رخداد بیش از هر چیز به نوع داده‌هایی مربوط می‌شود که گفته می‌شود در این مجموعه وجود دارد. بر اساس اطلاعات منتشرشده، این داده‌ها شامل شماره شناسنامه، تاریخ تولد، تاریخ ایجاد حساب، آخرین تاریخ بازدید، شماره مشتری، جنسیت، نام پدر، نام و نام خانوادگی، شماره ملی، شماره تلفن همراه و آدرس کاربران است.

در کنار این اطلاعات هویتی، داده‌هایی درباره وضعیت وام و بدهی، مبلغ و وضعیت درخواست‌ها، بانک و شعبه، وضعیت شغلی و سربازی و اطلاعات کارت بانکی نیز در مجموعه مشاهده شده است. مشخصات دستگاه، نوع و برند تلفن همراه و نوع مرورگر نیز از دیگر داده‌های منتسب به این مجموعه عنوان شده است.

تجمیع این اطلاعات، ماجرا را از یک افشای معمولی شماره تلفن یا اطلاعات هویتی فراتر می‌برد. مهاجم در صورت دسترسی به چنین مجموعه‌ای می‌تواند تصویر نسبتاً دقیقی از هویت، وضعیت مالی و سابقه اعتباری یک کاربر به دست آورد؛ موضوعی که ارزش این داده‌ها را برای حملات مهندسی اجتماعی و فیشینگ هدفمند افزایش می‌دهد.

برای مثال، پیامکی که در آن نام فرد، شماره مشتری یا حتی وضعیت یک درخواست وام او ذکر شده باشد، بسیار باورپذیرتر از یک پیامک فیشینگ عمومی است. مهاجم می‌تواند خود را کارمند بانک، پشتیبان دیجی‌شهر یا حتی یک مجموعه ارائه‌دهنده خدمات اعتباری معرفی کند و با تکیه بر اطلاعات واقعی قربانی، او را برای ارائه اطلاعات بیشتر یا کلیک روی یک لینک جعلی متقاعد کند.

چرا اطلاعات اعتباری کاربران خطرناک‌تر است؟

در نشت‌های اطلاعاتی، معمولاً تمرکز افکار عمومی روی داده‌هایی مانند کد ملی، شماره موبایل یا آدرس است؛ اما در پرونده دیجی‌شهر، در صورت تأیید نهایی، بخش مهم‌تر ماجرا اطلاعات مربوط به وام و وضعیت مالی کاربران است.

دانستن اینکه یک فرد درخواست وام داشته، چه مبلغی درخواست کرده یا چه وضعیتی در فرایند دریافت اعتبار دارد، می‌تواند برای طراحی حملات بسیار دقیق‌تر مورد استفاده قرار گیرد. در چنین شرایطی، مهاجم دیگر با یک بانک اطلاعاتی خام از اسامی و شماره تلفن‌ها مواجه نیست، بلکه به اطلاعاتی دسترسی دارد که امکان شخصی‌سازی سناریوی کلاهبرداری را فراهم می‌کند.

این مسئله اهمیت بیشتری پیدا می‌کند، زیرا در سال‌های اخیر نمونه‌های متعددی از افشای حجم بالای داده‌های کاربران ایرانی گزارش شده است؛ رخدادهایی که نشان می‌دهند داده‌های شخصی به یکی از دارایی‌های ارزشمند بازارهای غیرمجاز تبدیل شده‌اند.

اسنپ‌فود؛ یکی از بزرگ‌ترین نمونه‌های افشای داده کاربران

یکی از مهم‌ترین نمونه‌های سال‌های اخیر، حمله به اسنپ‌فود در پایان سال ۱۴۰۲ بود. در آن زمان، گروهی موسوم به IRLeaks مدعی شد به اطلاعات حدود ۲۰ میلیون کاربر اسنپ‌فود دسترسی پیدا کرده است. گزارش‌های منتشرشده از وجود اطلاعاتی مانند نام کاربری، رمز عبور، ایمیل، نام و شماره تلفن و همچنین داده‌های مربوط به آدرس کاربران خبر می‌دادند.

در بررسی‌های بعدی نیز گزارش‌هایی درباره حجم گسترده داده‌های مرتبط با کاربران، آدرس‌ها و اطلاعات دستگاه‌ها منتشر شد. شرکت اسنپ‌فود در آن مقطع اعلام کرده بود موضوع را بررسی می‌کند.

این پرونده از این جهت با ماجرای دیجی‌شهر قابل مقایسه است که در هر دو مورد، ارزش داده تنها به تعداد رکوردها محدود نمی‌شود؛ بلکه تنوع و قابلیت ترکیب اطلاعات است که ریسک را افزایش می‌دهد.

تپسی؛ وقتی داده‌های قدیمی دوباره به بازار برمی‌گردند

تپسی نیز پیش‌تر با یک رخداد مشابه مواجه شده بود. در سال ۲۰۱۹، افشای اطلاعات کاربران این سرویس پس از هشدار یک پژوهشگر امنیتی و اعلام موضوع به مرکز ماهر رسانه‌ای شد. در آن زمان، گزارش داده شد که اطلاعات کاربران تپسی در دسترس قرار گرفته است.

با این حال، ماجرا در سال‌های بعد نیز ادامه پیدا کرد. در سال ۱۴۰۲، خبر هک و افشای اطلاعات بیش از ۳۳ میلیون کاربر تپسی منتشر شد و مدیرعامل این شرکت نیز وقوع رخداد را تأیید کرد. گزارش‌ها از تلاش مهاجمان برای اخاذی از شرکت پیش از انتشار داده‌ها حکایت داشتند.

این نمونه نشان می‌دهد که حتی پس از وقوع یک رخداد امنیتی، مسئله داده‌های افشاشده تمام نمی‌شود؛ اطلاعات می‌تواند سال‌ها بعد دوباره در اختیار مجرمان قرار گیرد، دسته‌بندی شود و برای حملات جدید مورد استفاده قرار گیرد.

بازار غیرمجاز داده؛ مسئله‌ای فراتر از هک

مشاهده اطلاعات در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز، یک سؤال مهم را مطرح می‌کند: مسیر انتقال داده از سامانه اصلی تا بازار غیرمجاز چه بوده است؟

در چنین پرونده‌هایی نمی‌توان با مشاهده یک دیتاست نتیجه گرفت که همان سامانه به‌صورت مستقیم هک شده است. داده ممکن است از طریق نفوذ، دسترسی غیرمجاز داخلی، پیمانکاران، سرویس‌های ثالث، نسخه‌های پشتیبان یا حتی ترکیب چند نشت اطلاعاتی قدیمی گردآوری شده باشد.

نمونه‌های منتشرشده در سامانه لیک‌فا نیز نشان می‌دهد که بخشی از داده‌های نشت‌کرده کاربران ایرانی ممکن است در رخدادهای متعدد تکرار شوند. بنابراین، عدد «۵ میلیون کاربر» نیز باید با احتیاط تفسیر شود؛ این عدد به معنای وجود پنج میلیون رکورد کاملاً یکتا و تازه نیست و برای مشخص شدن ابعاد واقعی رخداد، باید مشخص شود داده‌ها متعلق به چه بازه زمانی هستند و چه میزان از آنها تکراری است.

نشت اطلاعات؛ یک الگوی تکرارشونده در اقتصاد دیجیتال ایران

با مروری بر رخدادهای سال‌های اخیر، به‌راحتی می‌توان دریافت که نشت اطلاعات تنها یک اتفاق محدود در یک صنعت خاص نیست. از پلتفرم‌های حمل‌ونقل و سفارش غذا گرفته تا شرکت‌های مالی و خدمات اعتباری، حجم قابل‌توجهی از داده‌های شخصی کاربران در معرض تهدید قرار گرفته است.

در پرونده اسنپ‌فود، اطلاعات میلیون‌ها کاربر و حجم بالایی از داده‌های جانبی مطرح شد؛ در پرونده تپسی نیز اطلاعات ده‌ها میلیون کاربر در معرض افشا قرار گرفت و حالا در پرونده دیجی‌شهر، مجموعه‌ای شامل اطلاعات هویتی، مالی و اعتباری کاربران در بازار غیرمجاز مشاهده شده است.

این روند یک نکته مهم دیگر نیز دارد: هرچه خدمات دیجیتال مالی و اعتباری گسترش پیدا می‌کنند، اطلاعاتی که شرکت‌ها از کاربران در اختیار دارند حساس‌تر می‌شود. در نتیجه، یک رخداد امنیتی در یک پلتفرم لندتک بالقوه می‌تواند تبعاتی فراتر از یک سرویس عمومی اینترنتی داشته باشد.

پاسخ دیجی‌شهر؛ حلقه مفقوده پرونده نشت اطلاعات

اکنون مهم‌ترین بخش پرونده، مشخص شدن منشأ داده‌ها و واکنش رسمی دیجی‌شهر و بانک شهر است. اگر داده‌های منتشرشده واقعاً متعلق به کاربران دیجی‌شهر باشد، باید مشخص شود این اطلاعات از چه مسیری خارج شده، مربوط به چه بازه زمانی است و آیا تمام یا بخشی از کاربران تحت تأثیر قرار گرفته‌اند. همچنین، مشخص شدن اینکه اطلاعات کارت بانکی و داده‌های مالی دقیقاً شامل چه نوع داده‌ای است، اهمیت ویژه‌ای دارد.

صرف‌نظر از منشأ نهایی داده‌ها، مشاهده چنین مجموعه‌ای در بازارهای غیرمجاز بار دیگر مسئله حفاظت از داده‌های کاربران ایرانی را به صدر بحث امنیت سایبری بازمی‌گرداند. در این میان، جلوگیری از نفوذ به‌تنهایی کافی نیست و نحوه نگهداری، دسترسی، اشتراک‌گذاری و حذف داده‌های کاربران در تمام زنجیره خدمات دیجیتال نیز باید مورد توجه قرار گیرد.

کاربران نیز در چنین شرایطی باید نسبت به پیامک‌ها، تماس‌ها و لینک‌هایی که با اشاره به اطلاعات وام، بدهی یا مشخصات شخصی آنها ارسال می‌شود، حساس باشند؛ چرا که در یک حمله مهندسی اجتماعی، گاهی دانستن چند داده واقعی از قربانی می‌تواند برای ساختن یک سناریوی کاملاً باورپذیر کافی باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث