اطلاعات ۲۲۰ میلیون مسافر در یک پایگاه داده ناامن افشا شد
اطلاعات ۲۲۰ میلیون مسافر در یک پایگاه داده ناامن افشا شد؛ جزئیات این نشت اطلاعاتی و دادههای حساسی که در معرض دسترسی قرار گرفتهاند را بخوانید.
میلیونها مسافر به دلیل مجموعهای از پیکربندیهای نادرست یک پایگاه داده، اطلاعات حساس خود در اینترنت در معرض افشا دیدهاند. در اوایل ژوئن ۲۰۲۶، پژوهشگران امنیتی شرکت Kinryū Labs پس از کشف و ورود به یک کلاستر Elasticsearch متوجه شدند که کلاستر با اعتبارنامههای پیشفرض قابل دسترسی است؛ موضوعی که دسترسی آنها به آرشیوی شامل ۲۹ ایندکس با حجم تقریبی ۱۰۷ گیگابایت را فراهم کرد.
این آرشیو ظاهراً توسط یک سامانه اطلاعات پیشرفته مسافران (APIS) ایجاد شده بود؛ سامانهای که شرکتهای هواپیمایی از آن برای جمعآوری و ارسال اطلاعات مسافران و خدمه پرواز به مقامات کشورهای مختلف، پیش از ورود یا خروج پرواز، استفاده میکنند. این سامانه معمولاً اطلاعاتی مانند نام، تاریخ تولد، ملیت، شماره گذرنامه و مدارک سفر و همچنین جزئیات پرواز را جمعآوری میکند؛ اطلاعاتی که برای کنترل مرزی، امور مهاجرتی و موارد مشابه مورد استفاده قرار میگیرند.
با این حال، پایگاه داده مورد نظر در این گزارش اطلاعات بیشتری را از جمله جنسیت افراد، تاریخ انقضای مدارک، کشور صادرکننده مدارک، نام شرکتهای هواپیمایی، فرودگاههای مبدأ، مقصد و ترانزیت، شماره صندلی، اطلاعات مربوط به بار را در برمیگرفت.
پژوهشگران هنوز نتوانستهاند اطلاعاتی درباره مالک و گرداننده سامانهAPIS پیدا کنند، اما بررسیهای آن نشان میدهد که این پایگاه داده در فضای آدرسهای IP اختصاصیافته به شرکت Viettel در هانوی، پایتخت ویتنام، میزبانی میشده است.
اطلاعات چه کسانی منتشر شد؟
از میان ۲۹ مجموعه داده کشفشده، دو مورد حجم بسیار بالایی داشتند؛ یکی از این اطلاعات شامل ۲۱۰ میلیون و ۳۱۸ هزار و ۶۹ رکورد مربوط به مسافران و دیگری شامل ۱۰ میلیون و ۴۶۵ هزار و ۶۳۱ رکورد مربوط به خدمه پرواز بود. در مجموع، حدود ۲۲۰ میلیون رکورد مربوط به افرادی که در فاصله ژانویه ۲۰۱۷ تا آوریل ۲۰۲۶ به ویتنام سفر کرده، از این کشور خارج شده یا از طریق آن ترانزیت کرده بودند، در این پایگاه داده قرار داشت. البته، این رکوردها لزوماً معادل تعداد افراد منحصربهفرد نیستند؛ زیرا اگر فردی چندین بار سفر کرده باشد، اطلاعات او نیز چندین بار در آرشیو ثبت شده است. اطلاعات شهروندان کانادا، چین، کره و نیوزیلند از جمله دادههایی است که در معرض افشا قرار گرفتهاند. همچنین، این پایگاه داده به یک شرکت هواپیمایی مشخص محدود نمیشد و در گزارش پژوهشگران، نام شرکتهای هواپیمایی مختلفی از مناطق آسیاـاقیانوسیه، اروپا و خاورمیانه دیده میشد.
از آنجا که پژوهشگران نتوانستند این پایگاه داده را به یک نهاد مشخص نسبت دهند، در ۳ ژوئن موضوع را به مقامات ویتنام، شرکتهای هواپیمایی مختلفی که نامشان در آرشیو آمده بود و همچنین تیم واکنش به رخدادهای رایانهای این کشور (CERT) گزارش کردند.
یک هفته بعد، در ۸ ژوئن، دسترسی به آرشیو محدود و پایگاه داده ایمنسازی شد. به گزارش BleepingComputer، تیم امنیتی شرکت Singapore Airlines هدایت اقدامات اصلاحی را بر عهده گرفت و به پژوهشگران اعلام کرد که با طرفهای مرتبط وارد تعامل شده و اقداماتی برای مهار این مسئله انجام داده است.
بدون انجام ممیزی دقیق لاگها و یک تحقیق کامل جرمشناسی دیجیتال، نمیتوان مشخص کرد که آیا عاملان تهدید پیش از پژوهشگران به این پایگاه داده دسترسی پیدا کردهاند یا خیر و آیا دادههای موجود در آن را استخراج کرده و برای سرقت هویت، کلاهبرداری مالی یا سایر انواع کلاهبرداری مورد استفاده قرار دادهاند.
با این حال، نکتهای که تا حدی میتواند اطمینانبخش باشد این است که تاکنون هیچ شواهدی از چنین فعالیتهایی در دارکوب مشاهده نشده و هیچ گروه هکری نیز مدعی دسترسی یا سوءاستفاده از این دادهها نشده است. همچنین، این آرشیو برای فروش در دارکوب عرضه نشده است.
پیکربندی نادرست؛ یکی از مهمترین عوامل نشت داده
پایگاههای داده با پیکربندی نادرست همچنان یکی از عوامل اصلی افشای اطلاعات محسوب میشوند. بیشتر کسبوکارها نوعی داده درباره کارکنان، شرکا، مراجعان یا مشتریان خود تولید میکنند و آن را برای دسترسی آسانتر و استخراج اطلاعات قابل استفاده، در فضای ابری ذخیره میکنند.
با این حال، برخی کسبوکارها درک درستی از مدل مسئولیت مشترک در امنیت ابری ندارند یا در تأمین امنیت دادههای ذخیرهشده در فضای ابری سهلانگاری میکنند. به گفته کاسیوس ادیسون، مدیر عملیاتی شرکت Closed Door Security، برخی سازمانها نیز با مشکل نداشتن دید کافی نسبت به داراییها و زیرساختهای فناوری اطلاعات خود مواجهاند.
ادیسون در اینباره گفت: «گستردگی فناوریهایی که شرکتها در سراسر جهان امروز از آنها استفاده و مدیریت میکنند، باعث شده پیکربندیهای نادرست به مشکلی پایدار و رو به افزایش تبدیل شوند. بسیاری از سازمانها نمیتوانند دید کاملی نسبت به داراییهای فناوری اطلاعات خود داشته باشند و ممیزی مناسبی از سیستمهایشان انجام نمیدهند؛ موضوعی که بهطور اجتنابناپذیر به نادیده گرفته شدن مسائل امنیتی و نظارتی منجر میشود.»
به گفته ادیسون، مقابله با پیکربندیهای نادرست در داخل سازمان میتواند دشوار باشد. بهویژه در شرکتهای بزرگ که تیمها بهطور مستقل روی طیف گستردهای از سامانهها فعالیت میکنند. او به سازمانها توصیه میکند از تستکنندگان نفوذ مستقل و ممیزان امنیتی نیز استفاده کنند.
برخی از بزرگترین نشتهای اطلاعاتی جهان نه در نتیجه نفوذ هکرها به سامانههای بهشدت محافظتشده، بلکه بهدلیل افشای ناخواسته اطلاعات مشتریان توسط خود کسبوکارها رخ دادهاند. تا جایی که فقط در سال ۲۰۲۶ بیش از ۶۷۰ میلیون رکورد هویتی در ارتباط با شرکت Infutor، فعال در حوزه مدیریت هویت مصرفکنندگان مبتنی بر داده، در معرض افشا قرار گرفته است. همچنین، بیش از سه میلیارد رکورد نیز از طریق یک پایگاه داده MongoDB با پیکربندی نادرست که توسط شرکت جهانی خدمات احراز هویت IDMerit مدیریت میشد، افشا شده است.