خبرگزاری مهر -گروه دانش و فناوری؛ شیوا سعیدی: چند هفته پیش تیتر این خبر همه را شگفت زده کرد: «اطلاعات ۵۰ میلیون کاربر فیس بوک افشا شد». هرچند این نخستین باری نیست که اطلاعات خصوصی افراد فاش میشود، اما حجم آن نگران کننده است. پیش از این نیز اخبار مربوط به فاش شدن اطلاعات کاربران خبرساز شده بود. به عنوان مثال در اوایل سال جاری رسوایی کمبریج آنالایتیکا در صدر اخبار قرار گرفت. این شرکت به وسیله اطلاعات کاربران فیس بوک استراتژی تبلیغاتی دونالد ترامپ را طراحی کرده بود.
به هرحال همزمان با پیشرفت فناوری و دیجیتالیزه شدن سیستمهای ذخیره اطلاعات و گسترش استفاده از اینترنت در گجت های مختلف هر روز اخبار بیشتری درباره فاش شدن اطلاعات محرمانه کاربران منتشر میشود. افشای اطلاعات کاربران در سالهای اخیر وارد مرحله جدیدی شده است و دلایل مختلفی دارد.
دلایلی که منجر به افشای اطلاعات کاربران میشود
افشای اطلاعات در لغت به معنای انتشار عمدی یا غیرعمدی اطلاعات خصوصی و عمومی در محیطی غیر ایمن است. دلایل مختلفی به افشای اطلاعات منجر میشوند مانند هک اطلاعات توسط هکرهای زیرزمینی و افشای اطلاعات توسط فعالان سیاسی یا دولتهای محلی یا حتی استفاده از تجهیزات رایانشی یا شبکههای ذخیره اطلاعات. در این میان نباید نقش باگ های داخلی و بدافزارها را نیز نادیده گرفت.
روزانه حجم عظیمی از دادههای تولیدی توسط شرکتهای ارائه دهنده شبکههای اجتماعی و پیامرسان، مدیریت و تحلیل میشود و نتایج حاصل از تحلیل روی این دادههای کلان (بیگ دیتا)، متقاضی بسیاری داشته و از بنگاههای تجاری (که برای بهره مندی در تبلیغات هوشمند به این اطلاعات نیاز دارند) تا سازمانهای امنیتی و حاکمیتی (برای رصد وضعیت ملتها در نقاط مختلف دنیا)، متقاضی این دادهها هستند. حتی در این بین شرکتهای تحلیلی بسیاری، کلاندادهها را منبع اصلی درآمد خود قرار داده و با ارائه گزارشهای هدفمند، میتوانند نتیجه انتخابات مختلف را تغییر دهند. در این میان نباید از سو استفاده شرکتهای تبلیغاتی و بازاریابی غافل ماند.
فضای مجازی روز به روز ناامنتر
با روند رو به رشد ناامنی در فضای مجازی، در سال جاری میلادی انبوهی از اخبار مربوط به افشای اطلاعات کاربران منتشر شد.
با روند رو به رشد ناامنی در فضای مجازی، در سال جاری میلادی انبوهی از اخبار مربوط به افشای اطلاعات کاربران منتشر شد پس از فاش شدن خبر مربوط به افشای اطلاعات ۵۰ میلیون کاربر فیس بوک، گزارشهای دیگر نشان داد احتمالاً حساب کاربری اینستاگرام این افراد نیز هک شده است. همچنین اگر یکی از این افراد از طریق اطلاعات حساب کاربری فیس بوک خود وارد اینستاگرام یا هر وب سایت دیگری شده بود، احتمالاً هکرها به اطلاعات حساب او دسترسی پیدا کرده بودند.
در آخرین نمونه این اخبار مشخص شد، هکرها پیامهای خصوصی ۸۱ هزار کاربر فیس بوک را منتشر کرده اند. آنها در یک آگهی تبلیغاتی اعلام کردند دسترسی به حسابهای کاربری را با قیمت ۱۰ سنت میفروشند.
همچنین وب سایتی به نام Krebs on Security اعلام کرد، نرم افزار جاسوسی mSpy اطلاعات میلیونها کاربر خود را فاش کرده است. جالب آنکه اطلاعات کاربران این نرم افزار به راحتی قابل دسترسی است و حجم وسیعی را شامل میشود از جمله نام، آدرس ایمیل، پیامهای فیس بوک و واتس اپ.
اما این ها تنها موارد نیستند. چندی پیش، محققان دانشگاه آکسفورد نیز هشدار دادند جمع آوری و اشتراک گذاری اطلاعات کاربران به وسیله اپلیکیشنهای موبایل از کنترل خارج شده است. آنها متوجه شدند ۹۰ درصد اپلیکیشنهای رایگان در پلی استور اطلاعات کاربران را با آلفابت (شرکت مادر گوگل) به اشتراک میگذارد. بیش از ۴۰ درصد این اپلیکیشنها اطلاعات کاربران را به کسب و کارهای متعلق به فیس بوک منتقل میکنند.
همچنین گزارشی دیگر نشان داده اپلیکیشنهایی مانند Dr.Unarchiver و Dr.Cleaner که توسط شرکت Trens Micro عرضه شده اند، تاریخچه مرورگر کاربر را جمع آوری و آپلود میکنند. این برنامهها همچنین اطلاعات اپلیکیشنهای دیگر نصب شده در دستگاه را جمع آوری میکنند.
افشای اطلاعات با اهداف مختل تا به آنجا پیش رفته که یک شرکت هواپیمایی هنگ کنگی به نام Cathay Pasific نیز اعلام کرد اطلاعات ۹.۴ میلیون نفر از مشتریانش فاش شده است. در این نشت اطلاعات اسامی، ملیت، تاریخ تولد، شماره تلفن، ایمیل، آدرس، شماره پاسپورت، شماره کارت شناسایی و تاریخچه سفر مشتریان فاش شده بود.
شاید یکی از تکان دهندهترین اخبار نیز مربوط به وجود اطلاعات ۳۵ میلیون رأی دهنده آمریکایی در وب تاریک بود. این اطلاعات یک ماه قبل از شروع انتخابات مجلس نمایندگان برای فروش در یک فروم آنلاین عرضه شده بود. البته کارشناسان ادعا میکنند عرضه اطلاعات به معنای افشای اطلاعات نیست. این سوابق احتمالاً از شرکتهایی سرقت شده که از اطلاعات رأی دهندگان برای استفاده در برنامههای انتخاباتی ایالتها استفاده میکنند.
هشدار محققان نسبت به شکافهای امنیتی اپلیکیشنها
این درحالی است که شبکههای اجتماعی نیز پلتفرم امنی برای اطلاعات به حساب نمی آیند. محققان امنیتی به دفعات شکافهای امنیتی را در این زمینه کشف کرده اند. یکی از آن موارد مربوط به سوءاستفاده از ویس میل واتس اپ است. هکرها با استفاده از شماره تلفن کاربر سعی میکنند اپلیکیشن استاندارد واتس اپ را در موبایل خود نصب کنند. در مرحله بعد واتس اپ با ارسال یک پیامک حاوی کد تائید ۶ رقمی به موبایل کاربر عملیات را احراز هویت میکند. به همین دلیل هکرها سعی میکنند زمانی که کاربر موبایل خود را رصد نمیکنند (شب هنگام) این عملیات را انجام دهند. درمرحله بعد واتس اپ به کاربر اجازه میدهد بین ارسال دوباره کد ۶ رقمی و تماس صوتی خودکار یکی را انتخاب کند. از آنجا که کاربر موبایل خود را رصد نمیکند، پیام به ویس میل او ارسال میشود. در این مرحله هکرها با استفاده از شکاف امنیتی در شبکه شرکتهای مخابراتی این ویس میلها را دریافت میکنند.
تلگرام هم در امان نیست
حتی تلگرام نیز از این روند مستثنی نیست. یک محقق امنیتی کشف کرده نسخههای قبلی اپلیکیشن دسکتاپ تلگرام هنگام حین برقراری تماس صوتی، IP آدرسهای عمومی و خصوصی (نشانی پروتکل اینترنت) را فاش کرده است. دلیل این امر چارچوب کاری همتا به همتای تلگرام بوده است.
لو رفتن موقعیت مکان در آیفون
یکی دیگر از نمونههای جالب اطلاعات مربوط به اپل است. بررسیهای امنیتی نشان میدهد تعدادی از برنامههای محبوب آیفون بی سروصدا اطلاعات موقعیت مکانی دهها میلیون کاربر این گوشی را به اشتراک میگذارند. بسیاری از این برنامهها علاوه بر شناسایی موقعیت دقیق مکانی کاربران خود اطلاعات حساس دیگری را نیز جمع آوری میکنند که دسترسی به آنها توسط شرکت هاس ثالث میتواند امنیت افراد را به خطر بیندازد.
از سوی دیگر صاحب خدمات ایمیل یاهو نیز اعلام کرده ایمیلهای تجاری مشتریان خود را بررسی میکند و در اختیار شرکتهای تبلیغاتی قرار میدهد. یاهو بیش از یک دهه قبل رصد ایمیلی کاربران خود را آغاز کرده است. این شرکت از الگوریتمهای مختلف برای بررسی ایمیلهای تجاری در این باکس کاربر استفاده میکند.
مشکلات تقلبی رایانه راهی برای دسترسی به اطلاعات کاربران
این درحالی است که شیوههای سرقت اطلاعات کاربران در سالهای اخیر بسیار متنوع شده است. یکی از روشهای کلاهبرداری از کاربران مشکلات تقلبی رایانهها است. طبق گزارش Action Fraud،(سازمان گزارش دهی جرایم سایبری در انگلیس) کلاهبرداران انگلیسی با ارائه خدمات مربوط به حل مشکلات تقلبی رایانه، بیش از ۲۱ میلیون پوند از ۲۲ هزار نفر کلاهبرداری کرده اند.
این نوع کلاهبرداری با یک تماس تلفنی، ایمیل یا یک پیام پاپ آپ در رایانه فرد آغاز میشود. این پیام به کاربر هشدار میدهد اختلالی در رایانه یا ارتباط اینترنتی او وجود دارد که باید حل شود. در مرحله بعد کلاهبرداران از کاربر تقاضای مبلغی میکنند تا مشکل را حل کنند. در موارد دیگر آنها قربانیانشان را فریب میدهند تا نرم افزاری روی دستگاهشان نصب کنند. با این وسیله کلاهبرداران به اطلاعات شخصی و مالی کاربر دسترسی مییابند در همین راستا این سازمان برنامهای برای آموزش مردم درباره «کلاهبرداری خدمات نرم افزار رایانه ای» را ارائه میکند.
مروری بر تاریخچه سرقت اطلاعات
اما افشای اطلاعات از چه زمانی اوج گرفت؟ واقعیت آن است که افشای اطلاعات لزوماً فقط به شکل دیجیتالی نیست اما به طور حتم اوج گیری عصر دیجیتال، سبب افزایش رویدادهای مربوط به افشای اطلاعات شده است. کارشناسان و وب سایتهای مختلف در این باره نظرات متفاوتی دارند اما با توجه به رویدادهای مهم میتوان گفت افشای اطلاعات در فضای دیجیتال از ۲۰۰۵ میلادی آغاز شد. درهمین راستا یک سازمان غیرانتفاعی در آمریکا به نام Privacy Rights Clearinghouse آماری از میزان اطلاعات فاش شده و تعداد رویدادهای افشای اطلاعات اعلام کرد.
طبق اطلاعات وب سایت این سازمان از ۲۰۰۵ میلادی تاکنون ۱۱ میلیارد و ۲۳۷ میلیون و ۵۳۵ هزار و ۵۴۱ داده فاش شده است. همچنین در این بازه زمانی ۸۸۵۳ رویداد مربوط به افشای اطلاعات به طور عمومی اعلام شده اند.
یکی از بزرگترین نمونههای افشای اطلاعات در تاریخ، به شرکت Experian تعلق دارد. اکسپرین یکی از ۳ سازمان اصلی گزارش دهی اعتباری در آمریکا است که در سال ۲۰۱۲ میلادی شرکتی به نام Court Ventures را خرید. این شرکت اطلاعات مربوط به سوابق عمومی را جمع آوری میکرد. از سوی دیگر در زمان ادغام Court Ventures نیز قراردادی با شرکتی به نام US Info Search داشت تا اطلاعات را در اختیار این شرکت قرار دهد. Court Ventures اطلاعات را به شرکتهای طرف سوم از جمله یک مؤسسه خدمات کلاهبرداری ویتنامی میفروخت و به آنها اجازه میداد تا اطلاعات خصوصی مشتریان آمریکایی از جمله آمار مالی و شمارههای تأمین اجتماعی را بررسی کنند. در بسیاری از موارد از این اطلاعات برای سرقت هویت استفاده میشد.
بزرگترین رخدادهای افشای اطلاعات کاربران
نام شرکت |
تاریخ افشای اطلاعات |
میزان اطلاعات فاش شده |
شیوه فاش شدن اطلاعات |
فیس بوک |
۲۰۱۸ |
۵۰ میلیون کاربر |
هک / امنیت ضعیف |
گوگل پلاس |
۲۰۱۸ |
۵۰۰ هزار کاربر |
امنیت ضعیف |
ادوب سیستمز |
۲۰۱۳ |
۱۵۲ میلیون کاربر |
هک |
نرم افزار جاسوسیmSpy |
۲۰۱۸ |
تعداد نامشخص |
ضعف امنیتی |
اوبر |
۲۰۱۷ |
۵۷ میلیون کاربر |
هک |
اپل |
۲۰۱۲ |
۱۲ میلیون کاربر |
انتشار تصادفی اطلاعات |
تلگرام |
۲۰۱۸ |
تعداد نامشخص |
ضعف امنیتی |
پیتزا هات |
۲۰۱۷ |
تعداد نامشخص |
ضعف امنیتی |
وب سایتهای بازی رایانهای چینی ( Duowan، ۷K۷K، ۱۷۸.com) |
۲۰۱۱ |
۱۰ میلیون کاربر |
هک |
مرکز یکپارچه اطلاعات دفاعی کره جنوبی |
۲۰۱۷ |
۲۳۵ گیگابایت |
هک |
ای بی |
۲۰۱۴ |
۱۴۵ میلیون کاربر |
هک |
Equifax |
۲۰۱۷ |
۱۴۳ میلیون کاربر |
امنیت ضعیف |
اورنوت |
۲۰۱۳ |
۵۰ میلیون کاربر |
هک |
اکسپرین |
۲۰۱۲ |
۱۴۵ میلیون کاربر |
سوءاستفاده از اطلاعات |
جی میل |
۲۰۱۴ |
۵ میلیون کاربر |
هک |
شرکت هواپیماییCathay Pasific |
۲۰۱۸ | ۹.۴ میلیون کاربر |
ضعف امنیتی |
هوم دیپوت |
۲۰۱۴ |
۵۶ میلیون کاربر |
هک |
بانک جی پی مورگان چیس |
۲۰۱۴ |
۷۶ میلیون کاربر |
هک |
هک عظیم کسب وکارهای آمریکایی از جمله بورس نزدک |
۲۰۱۲ |
۱۶۰ میلیون کاربر |
هک |
سونی آنلاین اینترنتینمنت |
۲۰۱۱ |
۲۴۶۰۰۰۰۰۰ کاربر |
هک |
سونی پلی استیشن نتورک |
۲۰۱۱ |
۷۷ میلیون کاربر |
هک |
توئیتر |
۲۰۱۳ |
۲۵۰ هزار کاربر |
هک |
اوبر |
۲۰۱۴ |
۵ هزار کاربر |
امنیت ضعیف |
آندرآرمور |
۲۰۱۸ |
۱۵۰ میلوین کاربر |
هک |
یاهو |
۲۰۱۳ |
۳ میلیارد کاربر |
هک |
کاهش ارزش سهام و محبوبیت
چنین رویدادهایی ریسک برای دزدی هویت یا پیامدهای وخیمتر همراه دارند. پس از اعلام این رویدادها کاربران مجبور میشوند تمام اطلاعات و پسوردهای خود را تغییر دهند.
از سوی دیگر چنین رویدادهایی پس از علنی شدن هیاهوی زیادی ایجاد میکند و به طور معمول شرکت سعی میکند از خسارات بیشتر جلوگیری کند. به عنوان مثال، افشای اطلاعات مشتریان خرده فروشی تارگت در ۲۰۱۳ میلادی به کاهش سودآوری شرکت منجر شد. در پایان ۲۰۱۵ میلادی تارگت با انتشار گزارشی اعلام کرد هزینههای مرتبط با افشای اطلاعات مشتریان آن بالغ بر ۲۹۰ میلیون دلار بوده است.
به نوشته رویترز افشای اطلاعات ۳ میلیارد کاربر یاهو که در ۲۰۱۳ میلادی اتفاق افتاد اما در ۲۰۱۶ میلادی فاش شد، نیز یکی از پرهزینه ترین رویدادهای این چنینی در تاریخ بوده است. این رویداد سبب شد شرکت وریزون قیمت پیشنهادی برای خرید یاهو را یک میلیارد دلار کاهش دهد.
البته به سختی میتوان خسارتهای مالی مستقیم و غیر مستقیم مربوط به افشای اطلاعات کاربران را به دست آورد. یکی از راههای معمول در این زمینه ارزیابی واکنش بازار به چنین رویدادی است.
در نمونه افشای اطلاعات کاربران فیس بوک از طریق شرکت کمبریج آنالایتیکا، این امر نه تنها به سقوط ارزش سهام شرکت و ورشکستگی آن منجر شد، در ایالات متحده آمریکا از میزان محبوبیت دونالد ترامپ نیز کاسته شد. از سوی دیگر مارک زاکربرگ مجبور شد برای شهادت دراین باره در برابر کنگره ظاهر شود. تمام این رویدادها به کاهش محبوبیت و تعداد کاربران فیس بوک منجر شده است.
ق وانینی که حفاظت از اطلاعات را اجباری میکنند
به نوشته دیجیتال ورلد، با افزایش تعداد رویدادهای افشای اطلاعات، کشورها و مناطق مختلف قوانین متفاوتی را برای حفاظت از اطلاعات ارائه کرده اند. قوانینی مانند HIPAA (استانداردهای امنیتی برای حفاظت از سوابق بهداشتی افراد) یا استاندارد امنیت اطلاعات PCI در آمریکا ابداع شده اند تا راهنمایی برای شرکتها و سازمانها برای کنترل انواع خاصی از اطلاعات حساس مشتریان ابداع کنند. این قوانین چارچوبی برای امنیت، ذخیره سازی و روشهای استفاده از اطلاعات حساس را فراهم میکنند. اما این قوانین در تمام صنایع وجود ندارند و لزوماً از افشای اطلاعات جلوگیری نمیکنند.
طبق قانونGDPR شرکتها در صورت افشای اطلاعات کاربران ۲۰ میلیون یورو جریمه میشوند از سوی دیگر اتحادیه اروپا نیز چندی پیش قانون GDPR را در راستای حفاظت از اطلاعات کاربران وضع کرد. به موجب این قانون شرکتهایی که اطلاعات کاربران را فاش کنند، مشمول جریمه ای معادل ۲۰ میلیون یورو یا ۴ درصد از گردش مالی سالانه جهانی خود میشوند.
همچنین ایالت کالیفرنیا در آمریکا نیز با وضع قانونی جدید، انتخاب پسوردهای ضعیف برای دستگاههای الکترونیکی مانند رایانه و موبایل توسط شرکت تولید کننده ممنوع است. در انگلیس نیز قانونگذاران در پی تصویب دستورالعملی برای شرکتهای تولید کننده گجت های اینترنت اشیا هستند تا از انتخاب پسوردهای ضعیف برای آنها جلوگیری شود.
مخترع وب هم دست به کار شد
از سوی دیگر دست اندرکاران صنعت فناوری نیز راهکارهای مختلفی ارائه میکنند. اکنون پس از گذشت ۲۸ سال از تولد وب و گسترش اینترنت، «برنرز لی»، مخترع وب، طرح متن باز جدیدی به نام سولید را راه اندازی کرده که هدف از پیگیری آن جلوگیری از جمع آوری انبوهی از اطلاعات خصوصی کاربران و انتقال این اطلاعات به شرکتهای ثالث است.
او درباره این طرح میگوید: وب به موتوری برای نابرابری و تقسیم هم مبدل شده و نیروهای قدرتمند از آن برای پیشبرد دستور کار خود بهره میگیرند. ما امروز به نقطه حساسی رسیده ایم و تغییرات جدی ضروری است.
به گفته وی با اجرای طرح سولید مدل فعلی انتقال دادههای خصوصی کاربران به شرکتهای بزرگ فناوری تغییر میکند تا منافع آنها تأمین شود و اشخاص بتوانند بر روی دادههای خود کماکان کنترل کنند. در قالب این طرح برخی تغییرات فنی به صورت ماژولار و چند بخشی بر روی فناوریهای پرکاربرد وب مانند HTTP, REST, HTML اعمال میشود که استفاده از وب به صورت فعلی را مختل نمیکنند، اما کنترل دادههای فردی و حفظ حریم شخصی را تسهیل میکنند.
آینده دزدیهای اینترنتی
یکی از دلایل فراگیرشدن افشای اطلاعات در سالهای پس از ۲۰۰۵ میلادی افزایش حجم اطلاعات است که به مجرمان سایبری فرصتهای بیشتری میدهد تا حجم بیشتری از اطلاعات را در یک حمله سرقت کنند.
درهمین راستا وب سایتها و شرکتهای مختلف آمارهای مختلفی از آینده روند افشای اطلاعات منتشر میکنند. طبق گزارش CSC که در ۲۰۱۲ میلادی منتشر شده، تا ۲۰۲۰ میلادی بیش از یک سوم اطلاعات در خدمت ابر نگهداری میشود.
از سوی دیگر وب سایت Statistica نیز در تحقیقی وضعیت واقعی امنیت اطلاعات در سراسر جهان از ۲۰۱۰ تا ۲۰۱۵ میلادی را نشان میدهد. از ۲۰۱۵ میلادی تاکنون ۲۵ درصد اطلاعات جهان نیازمند اقدامات امنیتی بیشتری هستند اما همچنان به طور غیر ایمن نگهداری میشوند. طبق تحقیق این وب سایت آماری پیش بینی میشود، این شاخص در ۲۰۲۵ میلادی به ۴۵ درصد میرسد.
این در حالی است که هم اکنون با گسترش اینترنت اشیا و هوش مصنوعی، اطلاعات کاربران نه تنها در وب سایتها و مخازن اطلاعاتی شرکتها، بلکه در گجت های ساده خانگی نیز ذخیره میشود. از آنجا که در بسیاری از این گجت ها اقدامات امنیتی در نظر گرفته نشده، کارشناسان متعددی درباره سرقت از آنها هشدار داده اند.
تمام این روندها حاکی از آن است که حریم خصوصی برای افراد در حال از بین رفتن است و در صورتی که اقدامات امنیتی بیشتری انجام نشود، هر روز شاهد رویدادهای بیشتر افشای اطلاعات کاربران خواهیم بود.