کد خبر: ۹۹۳

اطلاعات ۲۲۰ میلیون مسافر در یک پایگاه داده ناامن افشا شد

نشت اطلاعات

اطلاعات ۲۲۰ میلیون مسافر در یک پایگاه داده ناامن افشا شد؛ جزئیات این نشت اطلاعاتی و داده‌های حساسی که در معرض دسترسی قرار گرفته‌اند را بخوانید.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

میلیون‌ها مسافر به دلیل مجموعه‌ای از پیکربندی‌های نادرست یک پایگاه داده، اطلاعات حساس خود در اینترنت در معرض افشا دیده‌اند. در اوایل  ژوئن ۲۰۲۶، پژوهشگران امنیتی شرکت   Kinryū Labs  پس از کشف و ورود به یک کلاستر Elasticsearch  متوجه شدند که کلاستر با اعتبارنامه‌های پیش‌فرض قابل دسترسی است؛ موضوعی که دسترسی آن‌ها به آرشیوی شامل ۲۹ ایندکس با حجم تقریبی ۱۰۷ گیگابایت را فراهم کرد.

این آرشیو ظاهراً توسط یک سامانه اطلاعات پیشرفته مسافران (APIS) ایجاد شده بود؛ سامانه‌ای که شرکت‌های هواپیمایی از آن برای جمع‌آوری و ارسال اطلاعات مسافران و خدمه پرواز به مقامات کشورهای مختلف، پیش از ورود یا خروج پرواز، استفاده می‌کنند. این سامانه معمولاً اطلاعاتی مانند نام، تاریخ تولد، ملیت، شماره گذرنامه و مدارک سفر و همچنین جزئیات پرواز را جمع‌آوری می‌کند؛ اطلاعاتی که برای کنترل مرزی، امور مهاجرتی و موارد مشابه مورد استفاده قرار می‌گیرند.

با این حال، پایگاه داده مورد نظر در این گزارش اطلاعات بیشتری را از جمله جنسیت افراد، تاریخ انقضای مدارک، کشور صادرکننده مدارک، نام شرکت‌های هواپیمایی، فرودگاه‌های مبدأ، مقصد و ترانزیت، شماره صندلی، اطلاعات مربوط به بار را در برمی‌گرفت.

پژوهشگران هنوز نتوانسته‌اند اطلاعاتی درباره مالک و گرداننده سامانهAPIS  پیدا کنند، اما بررسی‌های آن نشان می‌دهد که این پایگاه داده در فضای آدرس‌های IP اختصاص‌یافته به شرکت Viettel در هانوی، پایتخت ویتنام، میزبانی می‌شده است.

اطلاعات چه کسانی منتشر شد؟

از میان ۲۹ مجموعه داده کشف‌شده، دو مورد حجم بسیار بالایی داشتند؛ یکی از این اطلاعات شامل ۲۱۰ میلیون و ۳۱۸ هزار و ۶۹ رکورد مربوط به مسافران و دیگری شامل ۱۰ میلیون و ۴۶۵ هزار و ۶۳۱ رکورد مربوط به خدمه پرواز بود. در مجموع، حدود ۲۲۰ میلیون رکورد مربوط به افرادی که در فاصله ژانویه ۲۰۱۷ تا آوریل ۲۰۲۶ به ویتنام سفر کرده، از این کشور خارج شده یا از طریق آن ترانزیت کرده بودند، در این پایگاه داده قرار داشت. البته، این رکوردها لزوماً معادل تعداد افراد منحصربه‌فرد نیستند؛ زیرا اگر فردی چندین بار سفر کرده باشد، اطلاعات او نیز چندین بار در آرشیو ثبت شده است. اطلاعات شهروندان کانادا، چین، کره و نیوزیلند از جمله داده‌هایی است که در معرض افشا قرار گرفته‌اند. همچنین، این پایگاه داده به یک شرکت هواپیمایی مشخص محدود نمی‌شد و در گزارش پژوهشگران، نام شرکت‌های هواپیمایی مختلفی از مناطق آسیاـاقیانوسیه، اروپا و خاورمیانه دیده می‌شد.

از آنجا که پژوهشگران نتوانستند این پایگاه داده را به یک نهاد مشخص نسبت دهند، در ۳ ژوئن موضوع را به مقامات ویتنام، شرکت‌های هواپیمایی مختلفی که نامشان در آرشیو آمده بود و همچنین تیم واکنش به رخدادهای رایانه‌ای این کشور (CERT) گزارش کردند.

یک هفته بعد، در ۸ ژوئن، دسترسی به آرشیو محدود و پایگاه داده ایمن‌سازی شد. به گزارش BleepingComputer، تیم امنیتی شرکت Singapore Airlines  هدایت اقدامات اصلاحی را بر عهده گرفت و به پژوهشگران اعلام کرد که با طرف‌های مرتبط وارد تعامل شده و اقداماتی برای مهار این مسئله انجام داده است.

بدون انجام ممیزی دقیق لاگ‌ها و یک تحقیق کامل جرم‌شناسی دیجیتال، نمی‌توان مشخص کرد که آیا عاملان تهدید پیش از پژوهشگران به این پایگاه داده دسترسی پیدا کرده‌اند یا خیر و آیا داده‌های موجود در آن را استخراج کرده و برای سرقت هویت، کلاهبرداری مالی یا سایر انواع کلاهبرداری مورد استفاده قرار داده‌اند.

با این حال، نکته‌ای که تا حدی می‌تواند اطمینان‌بخش باشد این است که تاکنون هیچ شواهدی از چنین فعالیت‌هایی در دارک‌وب مشاهده نشده و هیچ گروه هکری نیز مدعی دسترسی یا سوءاستفاده از این داده‌ها نشده است. همچنین، این آرشیو برای فروش در دارک‌وب عرضه نشده است.

پیکربندی نادرست؛ یکی از مهم‌ترین عوامل نشت داده

پایگاه‌های داده با پیکربندی نادرست همچنان یکی از عوامل اصلی افشای اطلاعات محسوب می‌شوند. بیشتر کسب‌وکارها نوعی داده درباره کارکنان، شرکا، مراجعان یا مشتریان خود تولید می‌کنند و آن را برای دسترسی آسان‌تر و استخراج اطلاعات قابل استفاده، در فضای ابری ذخیره می‌کنند.

با این حال، برخی کسب‌وکارها درک درستی از مدل مسئولیت مشترک در امنیت ابری ندارند یا در تأمین امنیت داده‌های ذخیره‌شده در فضای ابری سهل‌انگاری می‌کنند. به گفته کاسیوس ادیسون، مدیر عملیاتی شرکت Closed Door Security، برخی سازمان‌ها نیز با مشکل نداشتن دید کافی نسبت به دارایی‌ها و زیرساخت‌های فناوری اطلاعات خود مواجه‌اند.

ادیسون در این‌باره گفت: «گستردگی فناوری‌هایی که شرکت‌ها در سراسر جهان امروز از آن‌ها استفاده و مدیریت می‌کنند، باعث شده پیکربندی‌های نادرست به مشکلی پایدار و رو به افزایش تبدیل شوند. بسیاری از سازمان‌ها نمی‌توانند دید کاملی نسبت به دارایی‌های فناوری اطلاعات خود داشته باشند و ممیزی مناسبی از سیستم‌هایشان انجام نمی‌دهند؛ موضوعی که به‌طور اجتناب‌ناپذیر به نادیده گرفته شدن مسائل امنیتی و نظارتی منجر می‌شود.»

به گفته ادیسون، مقابله با پیکربندی‌های نادرست در داخل سازمان می‌تواند دشوار باشد. به‌ویژه در شرکت‌های بزرگ که تیم‌ها به‌طور مستقل روی طیف گسترده‌ای از سامانه‌ها فعالیت می‌کنند. او به سازمان‌ها توصیه می‌کند از تست‌کنندگان نفوذ مستقل و ممیزان امنیتی نیز استفاده کنند.

برخی از بزرگ‌ترین نشت‌های اطلاعاتی جهان نه در نتیجه نفوذ هکرها به سامانه‌های به‌شدت محافظت‌شده، بلکه به‌دلیل افشای ناخواسته اطلاعات مشتریان توسط خود کسب‌وکارها رخ داده‌اند. تا جایی که فقط در سال ۲۰۲۶ بیش از ۶۷۰ میلیون رکورد هویتی در ارتباط با شرکت Infutor، فعال در حوزه مدیریت هویت مصرف‌کنندگان مبتنی بر داده، در معرض افشا قرار گرفته است. همچنین، بیش از سه میلیارد رکورد نیز از طریق یک پایگاه داده MongoDB با پیکربندی نادرست که توسط شرکت جهانی خدمات احراز هویت  IDMerit مدیریت می‌شد، افشا شده است.

 

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث