به رهبری نوام روتم و ران لوکار ، تیم تحقیقاتی vpnMentor یک بانک اطلاعاتی متعلق به شرکت مخابراتی اسرائیلی Annatel را نقض کرد.
پایگاه داده نشت را در معرض مکالمات خصوصی بین مشتریان آناتل و نمایندگان شرکت قرار داد. در طی این مکالمات ، مشتریان Annatel داده های شخصی و اعتبار دسترسی به را به حساب های آنلاین خود با این شرکت ارائه می دادند.
تمام این اطلاعات به صورت عمومی فاش می شد ، هم آناتول و هم مشتریانش را در معرض کلاهبرداری قرار داد.
همچنین دلیلی بر این باور داریم که سیستم دیگری متعلق به آناتل در یک حادثه جداگانه هک شد ، بر اساس مکالمات در معرض بخشی از این نشت.
مشخصات شرکت
تاسیس در سال 2004 ، آناتل محصولات و خدمات ارتباطی از راه دور را به فرانسوی و انگلیسی زبان ساکن اسرائیل ارائه می دهد.
این محصول طیف گسترده ای از محصولات را برای اتصال مشتریان خود به خانواده و دوستان خارج از اسرائیل ، همراه با اینترنت و بسته های تلفن در داخل کشور.
Timeline of Discovery and Reaction Owner
گاهی اوقات ، میزان نقض داده ها و صاحب داده ها آشکار است ، و مسئله به سرعت مجدداً مورد بررسی قرار می گیرد. حل کرد. اما این اوقات نادر است. بیشتر اوقات ، قبل از اینكه بدانیم چه چیزی در معرض خطر است و چه کسی اطلاعات را درمورد اطلاعات قرار می دهد ، نیاز به روزهای تحقیق داریم. ما برای انتشار گزارش های دقیق و قابل اعتماد تلاش می کنیم ، و اطمینان می دهیم که هر کسی که آنها را می خواند ، جدی بودن آنها را می فهمد.
برخی از طرف های تحت تأثیر حقایق را انکار می کنند ، تحقیقات ما را نادیده می گیرند ، یا تأثیر آن را کم نمی کنند. بنابراین ، ما باید کاملاً دقیق باشیم و اطمینان حاصل کنیم که همه چیزهای ما درست و دقیق است.
در این مورد ، پایگاه داده Firebase با نام شرکت "Annatel" برچسب گذاری شده است. بعلاوه ، هر مکالمه بین "آناتاتل" و طرف دیگر قرار گرفته است.
در نتیجه ، تأیید آناتاتل به عنوان مالک دیتابیس مستقیماً رو به جلو بود. هنگامی که ماهیت نشت را تأیید کردیم ، ما یافته های خود را مستقیماً با آناتل به اشتراک گذاشتیم. در حالی که این شرکت به ایمیل های اولیه ما پاسخ می دهد ، بانک اطلاعاتی باز و آسیب پذیر باقی مانده است.
پس از چند روز بدون اقدام یا پاسخ مناسب از سوی این شرکت ، ما به مقام امنیت سایه اسرائیل موضوع را ابلاغ کردیم. آنها بلافاصله پاسخ دادند ، و نشت چند ساعت بعد ، در 11 مارس بسته شد.
- تاریخ کشف: 5 مارس 2020
- فروشندگان تاریخ با ما تماس گرفتند: 9th March 2020
- تاریخ پاسخ: 9 مارس 2020
- تاریخ تلاش 2 تماس: 10 مارس 2020
- تاریخ تماس با مقام سایبر اسرائیل اسرائیل: یازدهم مارس 2020
- تاریخ عمل: یازدهم مارس 2020
نمونه ورود به بانک اطلاعاتی
پایگاه داده نشت میزبان در سکوی Firebase Google بود ، که حاوی پرونده های چت آناتل با مشتریان خود بود. Firebase یک بستر برای برنامه های وب و موبایل است که امکان ذخیره سازی ابری را نیز فراهم می کند.
این پایگاه داده است که بیش از هزار چت ، بدون تاریخ و بیشتر به زبان فرانسه نشت می کند.
اطلاعات شخصی کاربر شخصی از طریق چت های در معرض در معرض قرار گرفته است:
- نام کامل
- آدرس های ایمیل
- اعتبارنامه ورود به حساب های آناتل ، هنگامی که توسط مشتریان به اشتراک گذاشته می شود
- اطلاعات شخصی ، مربوط به نمایش داده شد پشتیبانی مشتری [19659026] آدرس IP
- شماره تلفن های شخصی ، هنگامی که توسط مشتریان
- شماره های مربوط به حساب و خریدهای Annatel سفارش دهید ، هنگامی که توسط مشتریان به اشتراک گذاشته شود
در عصاره چت زیر ، یک مشتری Annatel نام خود را به همراه خود ارائه می دهد. اعتبار ورود به حساب.
در مرحله بعد ، کسی صرفاً برای Annatel (هنوز مشتری نیست) استعلام می دهد و نام کامل خود را ارائه می دهد.
پتانسیل جنایی هک
ضمن تحقیق در مورد این پایگاه داده ، تیم ما همچنین یک پرونده چت را پیدا کرد که به نظر می رسد بین یک هکر و کارکنان آناتل ، از جمله مدیر IT و مدیر عامل آنها باشد.
اگرچه بررسی آن دشوار است. جزئیات ارائه شده توسط هکر ، که خود را "حسین" می نامد ، آنها ادعا می کنند که یک آزمایشگر نفوذ مصر است. آنها همچنین ادعا می كنند كه در هونگ كنگ یا سرزمین اصلی چین مستقر هستند.
هوسام ادعا می كند كه اطلاعات ارزشمند و حساسی از پایگاه داده دیگری متعلق به آناتل دارد ، همراه با جزئیات آسیب پذیری كه به آنها دسترسی می دهد. بانک اطلاعاتی در وهله اول است.
تقاضا برای 1500 دلار آمریکا داده شده است ، در عوض ارائه اطلاعات آسیب پذیری و عدم انتشار جزئیات به صورت علنی.
گذشته از انگیزه های مالی ، به نظر می رسد که حسین نیز می تواند آناتل را به عنوان یک اقدام سیاسی هدف قرار دهد. در یک مقطع گفتگو ، آنها ادعای همبستگی با فلسطین را دارند. در چنین شرایطی جای تعجب آور نیست که یک هکر مصری تصمیم به هدف قرار دادن یک شرکت اسرائیلی گرفت.
ما نمی توانیم جزئیات چت مورد نظر را تأیید کنیم یا اینکه چطور آناتل مسئله را حل کرد ، زیرا این گفتگو به سرعت انجام شد.
Data Breact Impact
اگر تبادل چت بین "Hossam" و Annatel واقعی است ، خطرات یک شرکت را که از پایگاه های داده خود ایمن نیست ، نشان می دهد.
Hossam صریحاً اخاذی نمی کند. یا آناتل را تهدید کنید. در عوض ، آنها پیشنهاد می كنند كه شركت برای پرداختن به این آسیب پذیری به آنها بپردازد (بنابراین می توان آن را بست) ، داده های در معرض به طور بالقوه می توانند به دست هكرهای جنایتکار ختم شوند. بگذارید این اتفاق بیفتد ، روشن است.
اگر کسی نقصی در امنیت سایه آناتلت با هکرهای مخرب یا جنایتکار داشته باشد ، این شرکت در برابر حملات بیشتر و هک های جدی تر آسیب پذیر خواهد بود. به همین ترتیب ، مشتریان آن نیز می توانند از جهات مختلفی مورد هدف قرار بگیرند.
همانطور که حسام به درستی در گپ اشاره می کند ، این به شدت به اعتبار و سهم بازار آناتل آسیب می زند. رقبای آن می توانند از تبلیغات تبلیغاتی نام تجاری آناتل استفاده کنند و مشتریان خود را ربودند.
رقبا می توانند یک قدم فراتر بروند. گپ های در معرض این نشت ، شکایات و نگرانی های مشتریان Annatel ، را به همراه جزئیات شخصی آنها نشان می دهد. اگر یک شرکت مخابراتی رقیب رقیب این چت ها را به دست آورد ، آنها می توانند با تبلیغاتی که به موضوعات خاص خود پرداخته اند ، مشتریان آناتول را هدف قرار دهند.
یک استراتژی نادرست – شاید حتی غیرقانونی ، بله ، اما مؤثر است.
مشتریان Annatel
اگر اطلاعات در معرض این هشدارها به هکرهای جنایتکار برسد ، مشتریان آناتل در برابر بسیاری از انواع کلاهبرداری ها و حملات آنلاین آسیب پذیر خواهند بود.
اطلاعات شخصی شناسایی شده (PII) که در چت ها نشان داده می شود قابل استفاده هستند. به [ساختار طرح های مفصل و هدفمند مشتریان با اشکال مختلف سرقت هویت مشتری. علاوه بر این ، اعتبار ورود به سیستم و ایمیل های مرتبط با حساب های آناتل آشکارا در بسیاری از چت ها به اشتراک گذاشته می شدند.
مجرمان سایبری می توانند از این طریق برای تصاحب حساب های آناتل و دزدی از شرکت و مشتریان استفاده کنند. اگر این اتفاق بیفتد ، باعث سردردهای گسترده و ریسک مالی برای همه طرفین خواهد شد.
با ترکیب PII مشتری با جزئیات خریدهای آناتلل و بسته های مخابراتی ، یک هکر می توانست کمپین های فیشینگ موثر و هدفمند ایجاد کند تا بیشتر به آنها آسیب برساند. قربانیان آنها.
با استفاده از جزئیات فاش شده در این چت ها ، آنها می توانند به عنوان Annatel مطرح شوند و از مشتری درخواست اطلاعات اضافی یا کارت اعتباری می کردند. به طور همزمان ، این ایمیلها می توانند بدافزار ، باج افزار ، جاسوسافزار و ویروس های مشابه را بر روی دستگاه قربانی قرار دهند.
سپس هکرها می توانند یک مشتری مجزا Annatel را به دلیل کلاهبرداری یا سرقت بارها و بارها هدف قرار دهند ، در حالی که تقریبا غیرقابل ردیابی بودند. [19659056] مشاوره از متخصصان
Annatel می تواند به راحتی از این نشت اجتناب کند ، اگر این اقدامات امنیتی اساسی را برای محافظت از بانک اطلاعاتی انجام داده بود. اینها شامل می شوند ، اما به این موارد محدود نمی شوند:
- تأمین دارایی های آنها.
- اجرای قوانین دسترسی مناسب.
- هرگز سیستمی را که نیاز به تأیید اعتبار نداشته باشد ، به اینترنت باز نگذارید.
هر شرکتی می تواند آنرا تکرار کند.
برای کسب اطلاعات بیشتر در مورد چگونگی محافظت از مشاغل ، راهنمای ما برای تأمین امنیت وب سایت و پایگاه داده آنلاین خود را از هکرها بررسی کنید.
تهیه یک پایگاه داده Firebase [19659035] Firebase "پایگاه داده Realtime" است که بر روی ابر Google ساخته شده است. این برنامه برای برنامه نویسان ایجاد برنامه های وب و موبایل به همراه ارائه بسیاری از ویژگی های اضافی دیگر در رابطه با این مناطق ایجاد شده است.
مهم است که توجه داشته باشید که یک عیب در Firebase باعث این نشت نشده است. Google دستورالعمل های مفصلی را در مورد نحوه تأمین امنیت پایگاه داده های خود و حفظ اطلاعات در اختیار کاربران Firebase قرار می دهد.
این موارد عبارتند از:
- Firebase را خصوصی کنید و پروتکل های احراز هویت را اضافه کنید.
- دسترسی Firebase ، قوانین امنیتی و بهترین روش های احراز هویت را دنبال کنید.
- اطمینان حاصل کنید که بانک اطلاعاتی دارای ساختار بهینه شده امنیتی است
- قوانینی و مجوزهایی را برای کاربران عمومی برقرار کنید که با بانک اطلاعات (بازدید کنندگان) در تعامل هستند
- از آزمایشگاه داخلی Firebase استفاده کنید تا امنیت و قوانین موجود در پایگاه داده (های) خود را آزمایش کنید. 19659032] دستورالعمل های ارائه شده توسط Google را از همان ابتدا دنبال کنید ، و پایگاه داده شما باید ایمن باشد.
برای مشتریان Annatel
اگر مشتری آناتل هستید و نگران این هستید که چگونه ممکن است این نقض در شما تأثیر بگذارد ،
برای کسب اطلاعات در مورد آسیب پذیری داده ها به طور کلی ، راهنمای کامل ما برای حفظ حریم خصوصی آنلاین را بخوانید.
این روش های مختلفی را به شما نشان می دهد. مجرمان سایبری کاربران اینترنت را هدف قرار می دهند ، و مراحلی که می توانید برای ایمن ماندن استفاده کنید.
چگونه و چرا ما نقض آن را کشف کردیم
تیم تحقیقاتی vpnMentor این نقض را در بانک اطلاعاتی آناتل به عنوان بخشی از یک پروژه بزرگ نقشه برداری وب کشف کرد.
هنگامی که آنها یک نقض داده را می یابند ، از تکنیک های متخصص برای تأیید هویت بانک اطلاعات استفاده می کنند. سپس شرکت را از آسیب پذیری هشدار می دهیم. در صورت امکان ، هر شخص دیگری را که تحت تأثیر این نقض قرار دارد هشدار می دهیم.
تیم ما توانست به این پایگاه داده دسترسی پیدا کند زیرا کاملاً نا امن و رمز نشده است.
هدف از این پروژه نقشه برداری وب کمک به است. اینترنت را برای همه کاربران ایمن تر کنید.
به عنوان هکرهای اخلاقی ، ما هنگام کشف نقص در امنیت آنلاین آنها ، ما موظفیم به یک شرکت اطلاع دهیم. ما به آناتل دسترسی پیدا کردیم ، نه تنها به آنها آگاهی دهیم و از آسیب پذیری آگاه شویم بلکه راهکارهایی را فراهم کنیم که بتواند سیستم خود را ایمن سازد. مشتریان Annatel باید از نقض اطلاعاتی که بر آنها تأثیر می گذارد آگاه باشند.
ما همچنین هرگز اطلاعاتی را که در طول تحقیقات امنیتی ما با آنها روبرو می شویم ، ذخیره نمی کنیم ، یا افشا نمی کنیم.
درباره ما و گزارش های قبلی
vpnMentor بزرگترین وب سایت بررسی VPN در جهان است. آزمایشگاه تحقیقاتی ما یک سرویس طرفدار پاداش است که می کوشد در حالی که به سازمانهایی برای محافظت از داده های کاربران خود آموزش می دهد ، به جامعه آنلاین کمک کند تا از خود در برابر تهدیدات سایبری دفاع کند.
تیم تحقیقاتی امنیت اخلاقی ما برخی از تأثیرگذارترین نشت داده ها را کشف و فاش کرده است. سالهای اخیر.
این شامل نشت عظیمی از داده ها در معرض داده 10،000s از ناهارخوران رستوران های آمریکایی است. ما همچنین فاش كردیم كه یك شركت متعلق به AccorHotels غول هتل های اروپایی ، حریم خصوصی و امنیت میهمانان هتل در سراسر جهان را به خطر می اندازد. همچنین ممکن است بخواهید گزارش نشت VPN ما و گزارش آمار حفظ حریم خصوصی داده ها را بخوانید.
