جمعه, مهر ۱۷, ۱۴۰۵

نفوذ به پایگاه داده اطلاعات پرسنلی پنتاگون، اطلاعات شخصی میلیون‌ها نفر را افشا کرد

0
3
نفوذ به پایگاه داده اطلاعات پرسنلی پنتاگون، اطلاعات شخصی میلیون‌ها نفر را افشا کرد

وزارت دفاع ایالات متحده آمریکا تایید کرده است که یکی از مخازن اصلی اطلاعات پرسنلی این وزارتخانه، یعنی مرکز داده نیروی انسانی دفاعی (Defense Manpower Data Center – DMDC)، هدف یک نفوذ امنیتی قرار گرفته است. این حادثه به افشای اطلاعات حساس بیش از سه میلیون نفر منجر شده است.

بر اساس گزارش‌های رسانه‌ای، اطلاعات حدود ۲.۷۶ میلیون نفر در این حادثه در معرض افشا قرار گرفته است. علاوه بر این، اطلاعات ۲۹۴ هزار نفر دیگر که اکنون در قید حیات نیستند نیز تحت تاثیر این نفوذ قرار گرفته است.

گفته می‌شود افراد غیرمجاز از اکتبر ۲۰۲۵ تا ۱۶ ژوئیه ۲۰۲۶، بدون آنکه فعالیتشان شناسایی شود، به فایل‌های این مرکز دسترسی داشته‌اند. تنها پس از گذشت ۹ ماه بود که یک آسیب‌پذیری در سامانه اشتراک‌گذاری فایل شناسایی شد و مرکز DMDC آن را برطرف کرد.

فایل‌های افشا شده رمزگذاری نشده بودند و حاوی شماره‌های تامین اجتماعی (SSN)، نام افراد، تاریخ تولد، اطلاعات تماس و سایر داده‌های مربوط به کارکنان نظامی بودند. این اطلاعات در برخی موارد، جزئیات مربوط به سمت‌ها و وظایف شغلی افراد را نیز شامل می‌شد.

پنتاگون تلاش کرده است با اعلام اینکه تاکنون هیچ شواهدی مبنی بر سوءاستفاده از داده‌های افشاشده مشاهده نکرده است، به افراد آسیب‌دیده اطمینان خاطر بدهد. همچنین به قربانیان این حادثه، خدمات حفاظت از هویت و پایش اعتبار مالی به مدت ۱۲ ماه پیشنهاد شده است.

با این حال، نکته مهمی که باید به آن توجه داشت این است که «مشاهده نشدن شواهد سوءاستفاده» به معنای «رخ ندادن سوءاستفاده» نیست. این موضوع زمانی اهمیت بیشتری پیدا می‌کند که بدانیم هکرها ظاهرا به مدت ۹ ماه، بدون آنکه شناسایی شوند، به اطلاعات حساس دسترسی داشته‌اند.

نکته‌ای که شاید بتوان آن را تا حدی امیدوارکننده دانست، این است که ابعاد این نفوذ می‌توانست بسیار گسترده‌تر باشد. مرکز DMDC بیش از ۶۰ میلیون رکورد اطلاعاتی مربوط به نیروهای نظامی، کارکنان غیرنظامی، پیمانکاران، بازنشستگان، کهنه‌سربازان و خانواده‌های افرادی را که در نیروهای مسلح خدمت کرده‌اند، نگهداری می‌کند. بنابراین، اینکه در این حادثه تنها حدود یک‌بیستم از رکوردهای موجود در این مرکز افشا شده‌اند، تا حدی از گستردگی خسارت احتمالی کاسته است.

اهمیت چنین رخدادهایی در این است که ترکیب شماره تامین اجتماعی، نام و تاریخ تولد افراد، دقیقا همان اطلاعات پایه و ارزشمندی را تشکیل می‌دهد که مجرمان برای انجام انواع کلاهبرداری و سرقت هویت به آن نیاز دارند.

اما افشای اطلاعات مربوط به موقعیت‌ها و وظایف شغلی افراد باعث می‌شود این حادثه برای وزارت دفاع آمریکا فراتر از یک نشت اطلاعاتی معمولی باشد. همان‌طور که CNN گزارش داده است، چنین اطلاعات حساسی می‌تواند برای سازمان‌های اطلاعاتی خارجی و هکرهایی که به دنبال ردیابی، شناسایی یا اخاذی از کارکنان نظامی آمریکا هستند، بسیار ارزشمند باشد.

آگاهی از اینکه چه فردی در ساختار نظامی ایالات متحده چه وظیفه‌ای بر عهده دارد، می‌تواند حملات فیشینگ هدفمند (Spear Phishing) را به‌مراتب باورپذیرتر و متقاعدکننده‌تر کند.

متاسفانه این نخستین باری نیست که هکرها موفق به سرقت اطلاعات پنتاگون می‌شوند. برای نمونه، در سال ۲۰۰۸، پس از اتصال یک حافظه USB آلوده به بدافزار به لپ‌تاپی در یکی از پایگاه‌های نظامی آمریکا در خاورمیانه، هکرها موفق به نفوذ به سامانه‌های وزارت دفاع شدند. پاک‌سازی سامانه‌های آلوده و برطرف کردن پیامدهای آن حمله، ۱۴ ماه طول کشید.

اطلاعات پرسنلی نیز پیش از این هدف حملات سایبری قرار گرفته‌اند. برای مثال، در سال ۲۰۱۵، نفوذ به اداره مدیریت کارکنان دولت آمریکا (Office of Personnel Management – OPM) به افشای سوابق حدود ۲۱.۵ میلیون نفر منجر شد. این اطلاعات شامل سوابق بررسی پیشینه امنیتی افراد برای دریافت مجوز دسترسی به اطلاعات طبقه‌بندی‌شده نیز بود. مسئولیت آن حمله به‌طور گسترده به چین نسبت داده شد.

انتشار خبر تازه‌ترین نشت اطلاعاتی پنتاگون در حالی صورت می‌گیرد که پلیس فدرال آمریکا (FBI) نیز درباره نفوذ امنیتی جداگانه‌ای به درگاه استخدامی خود به نشانی FBIJobs.gov، به کارکنانش هشدار داده است.

گروه هکری ShinyHunters مسئولیت این حمله را بر عهده گرفته و تهدید کرده است که اطلاعات کارکنان را منتشر خواهد کرد؛ اطلاعاتی که شامل همان داده حساس و آشنای همیشگی نیز می‌شود: شماره‌های تامین اجتماعی (SSN).

منبع: https://www.bitdefender.com/en-us/blog/hotforsecurity/pentagon-personnel-database-breach-personal-data-millions

مقاله قبلیبدافزار PoeLLM با آلوده‌سازی بیش از ۳۴۰۰ سرور، بات‌نت استخراج ارز دیجیتال را گسترش می‌دهد

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.