سرقت اطلاعات ۲۰ میلیون کاربر ایرانی؛ هک سامانه‌ اینترنتی اسنپ‌فود

عصر شنبه، ۹ دی، برخی فعالان حوزه امنیت شبکه اعلام کردند که داده‌های اطلاعاتی شرکت اسنپ‌فود، سامانه سفارش غذا و از زیرمجموعه‌های شرکت اسنپ، به قیمت ۳۰ هزار دلار به فروش گذاشته شده است 

تبلیغ اسنپ فود- روبرو نیوز

در پی تایید سرقت داده‌های اطلاعاتی سامانه اینترنتی اسنپ‌فود، رامین پاشایی، معاون فرهنگی اجتماعی پلیس فتا فراجا، از استقرار تیم فنی پلیس فتا در این شرکت خبر داد.

رامین پاشایی با تایید خبر هک سامانه اسنپ فود و سرقت اطلاعات کاربران، اعلام کرد: «در حال حاضر تیم فنی پلیس فتا در شرکت مذکور مستقر، و در حال انجام بررسی‌های فنی و تخصصی است.»

پاشایی با درنظرگرفتن احتمال سهل‌انگاری فنی در این مجموعه، اشاره کرد که کارشناسان پلیس در سال جاری چند بار این شرکت را ارزیابی کرده‌اند و توجیه فنی لازم انجام شده است، اما احتمال اهمال و سهل‌انگاری وجود دارد.

عصر شنبه، ۹ دی‌ (۳۰ دسامبر)، برخی فعالان حوزه امنیت شبکه اعلام کردند که داده‌های اطلاعاتی شرکت اسنپ‌فود، سامانه سفارش غذا و از زیرمجموعه‌های شرکت اسنپ، به قیمت ۳۰ هزار دلار به فروش گذاشته شده است.

نمونه جزئیات منتشرشده، اثبات می‌کند که داده‌های مزبور متعلق به مجموعه‌ای از اطلاعات کاربران، پیک‌های همکار، جزئیات سفارش‌ها، نشانی کاربران و شماره کارت‌های بانکی ثبت‌شده کاربران در سامانه اسنپ است.

Read More

This section contains relevant reference points, placed in (Inner related node field)

ساعتی بعد اعلام شد که اطلاعات سرقت‌شده، داده‌های بیش از ۲۰ میلیون کاربر پلتفرم سفارش غذای آنلاین اسنپ‌فود است که دامنه سرقت را نشان می‌دهد.

هکرها در کانال تلگرامی خود اعلام کردند که بسته داده‌های اطلاعاتی به‌دست‌آمده شامل نام کاربری، رمز ورود، ایمیل، نام و نام خانوادگی، شماره موبایل، ۵۱ میلیون موقعیت مکانی شامل آدرس کامل کاربران مزبور، شماره تلفن، اطلاعات بیش از ۱۶۰ میلون سفر تحویل سفارش پیک‌های اسنپ‌فود، و اطلاعات بیش از ۶۰۰ هزار پرداخت سفارش، شامل نام مشتریان و شماره کارت‌های پرداخت آنان است.

صبح یکشنبه، ۱۰ دی‌ (۳۱ دسامبر)، شرکت اسنپ با صدور اطلاعیه‌ای، این حمله را تایید کرد و مدعی شد که از طریق مذاکره با هکرها مانع انتشار این اطلاعات خواهد شد.

در اطلاعیه اسنپ آمده است: «این شرکت در همکاری با پلیس فتا در حال شناسایی و رفع منبع آلودگی ناشی از اقدام این گروه هکری است و مسئولیت این اتفاق را می‌پذیرد و حتما بررسی دقیقی در مورد دلایل وقوع آن انجام خواهد داد.»

اسنپ همچنین اعلام کرده است که با اینکه این گروه هکری پیش از مذاکره با اسنپ‌فود اقدام به فروش اطلاعات کرده‌اند، این شرکت حداکثر تلاش خود را برای جلوگیری از انتشار داده‌های کاربران خواهد کرد.

محمد خلج، مدیرعامل گروه اسنپ، نیز تمام تلاش خود را به رفع این مشکل متمرکز کرده است، اما هنوز نمی‌تواند با دقت و صراحت بگوید که هکرها داخلی‌اند یا خارجی.

برخی از متخصصان امنیت شبکه با ذکر شباهت شیوه هک اسنپ با هک اطلاعات کاربران شرکت تاکسی اینترنتی تپسی در سال جاری، از رفع نشدن مشکلات امنیتی در سامانه‌های اینترنتی که اطلاعات کاربران را در خود ذخیره می‌کنند، ابراز نگرانی کرده‌اند.

اگرچه به نظر می‌رسد تلاش رسانه‌های نزدیک به حکومت برای کاهش نگرانی کاربران، منجر به این شده است که اهمیت اطلاعات درزکرده، صرفا در سطح نام و نشانی و جزئیات سفارش‌های کاربران بازتاب یابد، متخصصان امنیت شبکه هشدار می‌دهند که موضوع نگران‌کننده مهم‌تر، اطلاعات «شناسه گوشی کاربران» و «شناسه گوگل» آن‌ها است که می‌تواند به فاش شدن هویت کاربرانی منجر شود که با حساب کاربری متفاوت و ناشناس برای حفظ امنیت خود، در دیگر شبکه‌های اجتماعی فعالیت دارند.

میلاد نوری، متخصص حوزه آی‌تی، در پیوند با اهمیت درز این اطلاعات تأکید می‌کند: «با تطابق دو پارامتر فاش‌شده خیلی مهم googleAdId و deviceId (که در اطلاعات درز‌شده از اسنپ‌فود و تپسی بوده) مشخص می‌شود که شما که در یک اپلیکیشن خبری، به فرض خبر شماره ۱ و ۳ را خواندید، همان کاربری هستید که در اپلیکیشن دیگر کدام عکس را آپلود کرده‌اید و در تپسی و اسنپ کدام سفرها را رفته‌اید.»

با توجه به این نکته، انتشار این اطلاعات می‌تواند امنیت کاربرانی را که به گمان خود در حال فعالیت با اکانتی ناشناس‌اند، به خطر اندازد.

مسئله امنیت شبکه در سامانه‌ها و برنامه‌‌های نرم‌افزاری ایرانی همواره محل بحث بوده و به گفته کارشناسان امنیت شبکه، گاه میزان دسترسی این برنامه‌ها به اطلاعات کاربران، فراتر از نیاز و ضرورت است.

شدت امکان نفوذ در بسیاری از این برنامه‌ها سبب شده است که در مقاطع مختلف، گوگل پلی و اپ استور و دیگر پلتفرم‌های ارائه اپلیکیشن، حاضر به ارائه خدمات به اپ‌های ایرانی بر روی سرورهای خود نشوند و حتی در زمان نصب این برنامه‌ها از منبعی دیگر، هشدار ناامن بودن بدهند.

در عین حال، تحریم‌های اعمال‌شده علیه جمهوری اسلامی ایران سبب شده‌ است که برخی از خدمات ضروری برای حفظ امنیت کاربران نیز از دسترس کاربران داخل ایران خارج شود و فعالان حوزه آی تی بارها به این پیامد انتقاد کرده‌اند.

در این میان، با روشن شدن جزئیات اطلاعات فاش‌شده اسنپ‌فود و تپسی، این پرسش مهم مطرح است که با توجه به الزام احتمالی این شرکت‌ها به ارائه اطلاعات کاربران به نهادهای امنیتی، آیا این میزان ثبت جزئیات اطلاعات شخصی هنگام استفاده از این برنامه‌ها، به معنای کنترل کامل شهروندان نیست؟

در جریان خیزش مردمی ۱۴۰۱، گزارش‌های متعددی از شناسایی و دستگیری افراد معترض بر اساس اطلاعات ثبت‌شده آن‌ها هنگام استفاده از تاکسی‌های اینترنتی، منتشر شد. یکی از این نمونه‌ها که نزدیکان افراد بازداشت‌شده نیز آن را تأیید کرده‌اند، بازداشت دو دانشجو به نام‌های معین مکیان و دانیال آیتی در تهران است که به گفته دوستان نزدیک آنان، پس از ثبت سفارش درخواست تاکسی اینترنتی از طریق تلفن همراه رخ داد و مأموران با دستور توقف به راننده در طول مسیر، مسافران خودرو را بازداشت کردند.

همچنین، برخی کاربران آشنا به حوزه امنیت شبکه اعلام کرده‌اند که با تحلیل و ارزیابی میزان دسترسی اپلیکیشن‌های تاکسی اینترنتی، به نظر می‌رسد که سطح دسترسی به اطلاعات کاربر به گونه‌ای است که حتی چنانچه از این برنامه‌ها استفاده فعال نشود، باز هم جزئیات برخی فعالیت‌های کاربر در اینترنت و محل استقرار کاربر در سرورهای این شبکه، می‌تواند ذخیره و ردیابی شود.

مسئله امنیت کاربران داخل ایران، از جمله به دلیل استفاده از بدافزارهایی همچون برخی فیلترشکن‌های رایگان که مشخص نیست از چه منبعی ارائه می‌شوند، یا سطح گسترده دسترسی نهادهای امنیتی به سرورهای این برنامه‌ها، همواره موضوعی بوده که متخصصان امنیت شبکه در خصوص تبعات آن هشدار داده‌اند.

نتیجه دیگر هک مکرر برنامه‌های پرکاربرد داخلی، افزایش تهدید امنیت کاربران با استفاده از پلتفرم‌های بومی است، و اثبات می‌کند که به‌رغم ادعای مدیران وزارت ارتباطات مبنی بر ضرورت استفاده از بستر اینترنت و پلتفرم‌های داخلی برای حفظ امنیت کاربران، خود این برنامه‌ها بیشترین محل درز اطلاعاتی کاربران ایرانی‌اند.