25 گیگابایت اطلاعات Shopify درز پیدا کرد

25 گیگابایت اطلاعات Shopify درز پیدا کرد

تایلر کراس


تایلر کراس

منتشر شده در: مارس 28، 2024

Shaara، شرکتی که افزونه‌های Shopify را توسعه می‌دهد، یک نشت داده مهم برای بیش از هشت ماه ناشناخته ماند.

به گفته محققانی که این داده‌ها را یافته‌اند، به احتمال زیاد هکرها حداقل یک بار به این نشت داده‌ها دسترسی پیدا کرده‌اند، زیرا آنها یک یادداشت باج در میان داده‌ها پیدا کردند که تقریباً ۶۴۰ دلار در بیت‌کوین طلب می‌کرد.

مجموع نشت شامل بیش از 25 گیگابایت داده بود که در پایگاه داده MongoDB Shaara که بیش از هشت ماه در دسترس عموم بود، ذخیره شده بود. داده های رمزگذاری نشده حاوی بیش از 7.6 میلیون سفارش فردی و همچنین اطلاعات شخصی مشتریان بود.

هرکسی آزاد بود به آدرس ایمیل مشتریان، نام کامل، شماره تلفن، آدرس IP، آدرس خانه، اطلاعات ردیابی سفارش و سفارش و جزئیات پرداخت جزئی نگاه کند.

محققان سایبرنیوز پس از اینکه متوجه شدند شارا به احتمال زیاد از این رخنه اطلاعی نداشته است، با مدیر عامل شرکت تماس گرفتند و آنها را از این نقض مطلع کردند و خواستار اظهارنظر بیشتر شدند. در حالی که شرکت فوراً این نقض را بست، مدیر عامل شرکت ادعا کرد که این نشت حاوی اطلاعات حساس مشتری نیست.

این نشت یک مشکل اساسی در زمینه اقدامات امنیت سایبری Shopify را برجسته می کند. اسکن‌های امنیتی آن اغلب نمی‌توانند نقص‌های زیرساخت ناامن را شناسایی کنند، که باعث می‌شود بسیاری از شرکت‌ها مانند Shaara اطلاعات حساس مشتری را در معرض دید قرار دهند.

دیگر نشت داده‌هایی که از طریق افزونه‌های Shopify یافت می‌شوند عبارتند از The Tribe Concepts، Mesmerize India، Snitch، Bliss Club، By Invite Only، و Binky Boo که نشت داده‌های زیادی داشته‌اند. برخی از این شرکت ها اطلاعات پرداخت کاملاً در دسترس را داشتند.

از هر یک از شرکت‌ها خواسته شد تا اظهارنظر بیشتری کنند، اما هنوز پاسخی نداده‌اند.

محققان خاطرنشان می‌کنند که این مشکل ناشی از هکرهای پیشرفته با استفاده از آخرین فناوری نیست، بلکه ناشی از شکست شرکت‌هایی است که استانداردهای اولیه امنیت سایبری را رعایت نمی‌کنند. حتی نرم‌افزار رمزگذاری اولیه نیز می‌تواند از داده‌های مشتری در صورت نشت محافظت کند، با راه‌حل‌های ساده و در دسترس مانند رمزگذاری ۲۵۶ بیتی AES که قبلا هرگز کرک نشده بود.

تمبر زمان:

بیشتر از کارآگاهان ایمنی