تحقیقات اتحادیه اروپا از گوگل درباره سوءاستفاده از اطلاعات

 
 
گوگل به منظور جلوگیری از اعمال جریمه‌های اتحادیه اروپا قول داده تا از داده‌های شرکت فیت بیت سوء استفاده نکند اتحادیه اروپا نیز در این زمینه تحقیقات به عمل می آورد.
 
به نقل از انگجت، گوگل در نوامبر سال ۲۰۱۹ از خریداری شرکت فیت بیت با پرداخت ۲.۱ میلیارد دلار خبر داد. از همان زمان نگرانی‌هایی در مورد سوءاستفاده گوگل از داده‌های خصوصی مشتریان شرکت فیت بیت ایجاد شد. منتقدان گوگل اعلام کردند این شرکت به طور قطع از این داده‌ها برای نمایش آگهی‌های هدفمند و متناسب با سلایق کاربران استفاده خواهد کرد.
 
همین مساله موجب شد تا کمیسیون اروپا وابسته به اتحادیه اروپا با نهایی شدن این خرید مخالفت کند. این کمیسیون به گوگل تا ۱۳ جولای مهلت داد تا راه‌حلی برای رفع دغدغه‌های کشورهای اروپایی پیدا کند. از همین رو گوگل وعده داد تا از داده‌های خصوصی کاربران فیت بیت برای مقاصد تبلیغاتی سوءاستفاده نکند.
 
قرار است رگولاتوری های اروپا در مورد وعده‌های گوگل تحقیقات مفصلی را به عمل آورند تا مشخص شود آیا این شرکت به وعده‌های خود وفادار بوده است یا خیر.
 
گوگل نیز از این تحقیق استقبال کرده و افزوده که از محصولات و داده‌های کاربران آنها استفاده تبلیغاتی نخواهد کرد. جمع بندی نهایی در این زمینه که موجب نهایی شدن خرید فیت بیت توسط گوگل می‌شود ظرف هفته‌های آینده صورت می‌گیرد.

هشدار در مورد ضرورت استفاده از ابزار تایید هویت دو مرحله ای

کارشناسان امنیت سایبری هشدار می دهند که کاربران اینترنت و خدمات دیجیتال باید استفاده دائمی و کلی از ابزار تایید هویت دو مرحله ای را به طور جدی در دستور کار خود قرار دهند.
 
 
 
به نقل از وایرد، کارشناسان امنیتی می گویند اگر چه هیچ یک از شیوه های تامین امنیت در فضای مجازی به طور کامل و صددرصدی ایمنی افراد را تامین نمی کند، اما روش تایید هویت دومرحله ای نسبت به دیگر شیوه ها مطمئن تر بوده و هکرها با دشواری می توانند به آن نفوذ کنند.
 
در روش های سنتی تایید هویت از یک نام کاربری و کلمه عبور برای ورود به سایت ها و برنامه های مختلف استفاده می شود، اما در روش تایید هویت دومرحله ای یک کدتایید هویت از طریق پیامک یا اپلیکیشنی خاص در اختیار فرد قرار می گیرد تا هکر نتواند به آن دسترسی یابد.
 
در نتیجه هک شدن کلمه عبور کاربر موجب دسترسی افراد ثالث به اطلاعات حساب کاربری نمی شود و اطلاعات اشخاص سرقت نمی شود.
 
بسیاری از شرکت های بزرگ فناوری و بانک ها از مدتی قبل این خدمات را در نقاط مختلف جهان و از جمله ایران فعال کرده اند و از نظر متخصصان امنیتی این روش در کنار روش تایید هویت بیومتریک مبتنی بر شناسایی چهره یا اثرانگشت ایمن ترین روش برای حفظ امنیت افراد محسوب می شود.
 

تولید نسخه‌های تقلبی کارت‌های بانکی در کمتر از یک دقیقه

 
 
یک محقق امنیتی انگلیسی هشدار داده که هنوز هم می‌توان با استفاده از اطلاعات ذخیره شده در ریزتراشه‌ها و کدهای پین کارت‌های اعتباری و غیرتماسی بانکی نسخه‌های تقلبی آنها را تولید کرد.
 
 به نقل از زد دی نت، وی افزوده که با کپی کردن این اطلاعات روی کارت‌های خام می‌توان کارت‌های اعتباری و بانکی تقلبی تولید کرد که برای نقل و انتقال پول از طریق دستگاه‌های خودپرداز و دستگاه‌های پوز قابل استفاده هستند.
 
لی آن گالووی تصریح کرده برای ساخت یک کارت اعتباری تقلبی با استفاده از اطلاعات مسروقه دیگر کارت‌ها به کمتر از یک دقیقه زمان نیاز است. وی با استفاده از این روش کارت‌های تقلبی متنوعی را که در اصل متعلق به ۱۱ بانک در آمریکا، انگلیس و کشورهای اروپایی بوده‌اند، تولید کرده است.
 
به گفته وی اطلاعات کارت‌های اعتباری چهار بانک از یازده بانک مذکور بر روی نوارهای مغناطیسی قابل چسباندن بر روی کارت‌های اعتباری قدیمی قابل کپی کردن است و از این طریق می‌توان برای سرقت پول اقدام کرد. این مشکل در کارت‌های شرکت‌های ویزا و مسترکارت که در کشورهای مختلف مورد استفاده قرار می‌گیرند، وجود دارد.
 
نکته جالب اینکه علیرغم شناسایی این مشکل برای اولین بار در سال ۲۰۰۷ و انجام برخی به روزرسانی های امنیتی برای مقابله با آن هنوز هم می‌توان از آن برای سرقت اطلاعات بانکی استفاده کرد.

چند نکته‌ی مهم برای حفظ امنیت خرید اینترنتی

 
 
 رئیس پلیس فتا استان بوشهر اظهار کرد: متأسفانه عدم رعایت نکات امنیتی در خریدهای اینترنتی باعث سوءاستفاده سودجویان سایبری شده، باید توجه شود که استفاده از این تکنولوژی نیازمند رعایت کردن نکات امنیتی است که مانع سوءاستفاده کلاهبرداران اینترنتی خواهد شد.
 
سرهنگ مهدی قاسمی درباره خریدهای اینترنتی به شهروندان هشدار داد: اولین و مهم‌ترین نکته‌ای که باید از سایت مرجع مشاهده نمایید، نماد اعتماد الکترونیک کسب و کارهای اینترنتی است که بدین‌صورت می‌توانید به سایت فروشگاهی اعتماد کنید. بنابراین در اولین اقدام باید به انتهای سایت فروشگاه مراجعه نمایید و در صورت مشاهده این نماد، می‌توانید خرید اینترنتی با خیالی راحت‌تر داشته باشید.
 
وی ادامه داد: در هنگام پرداخت هزینه به صورت آنلاین باید توجه داشته باشید که URL وب‌سایت باید Https باشد، در غیر این صورت مطمئن شوید که سایت پذیرنده برای پرداخت هزینه توسط افراد سودجو طراحی و نوشته شده و هیچ محصولی به شما ارسال نخواهد شد و بلکه اطلاعات کارت شما نیز به دست آنها خواهد رسید و می‌توانند از کارت شما سوءاستفاده ‌‎نمایند.
 
این مقام انتظامی تصریح کرد: با پویاسازی رمز دوم کارت‌های بانکی، احتمال سوء‌استفاده از کارت به شدت کاهش می‌یابد و دارندگان کارت‌های بانکی می‌توانند به جای استفاده از یک رمز دوم ایستا (ثابت)، در هر بار خرید اینترنتی یا پرداخت‌های نیازمند رمز دوم کارت، از رمز پویا یکبار مصرف (OTP) که بانک در اختیارشان قرار می‌دهد، استفاده کنند.
 
رئیس پلیس فتا بوشهر به کاربران فضای مجازی تأکید کرد: بعد از خرید حتماً رایانه خود را خاموش کنید، بسیاری از مردم در طول شبانه‌روز رایانه خود را روشن می‌گذارند و این فرصت مناسبی را برای کلاهبرداران اینترنتی فراهم می‌کند.
 
وی بیان کرد: زمان وارد کردن اطلاعات کارت در پرداخت‌های اینترنتی از صفحه کلید مجازی استفاده نمائید.
 
سرهنگ قاسمی خاطرنشان کرد: در صورت انتقال وجه اینترنتی بر روی گزینه به خاطر سپردن پسورد کلیک نکنید و هر بار پسورد (رمز) را خودتان وارد نمائید.
 
رئیس پلیس فتا استان بوشهر یادآور شد: بهتر است از جاهائی که به صورت رایگان اینترنت را در اختیارتان قرار می‌دهند و یا مراکز عمومی مانند کافی‌نت‌ها وارد اینترنت بانک خود نشوید.
 
وی تأکید کرد: در صورتی‌که مجبور به خرید آنلاین در مکان‌های عمومی که اینترنت ارائه می‌دهند، هستید مراقب باشید، کسانی‌که در اطرافتان هستند رمز شما را مشاهده نکنند.
 
این مقام انتظامی از کاربران خواست هشدارهای پلیسی را جدی بگیرند و در صورت مواجه با موارد مشکوک و یا نیاز به اخذ مشاوره و راهنمایی با مراجعه به بخش مرکز امداد و فوریت‌های سایبری پلیس فتا از طریق سایت رسمی پلیس فتا به نشانی www.cyberpolice.ir از خدمات آنلاین و بر خط این پلیس بهره‌مند شوند.
 

رصد ۱۵ میلیارد اطلاعات سرقت شده در وب تاریک

 
 
 
طبق تحقیقی جدید بیش از ۱۵ میلیارد اطلاعات سرقت شده از حساب های کاربری افراد در وب تاریک وجود دارد.
 
به نقل از ایندپندنت، پژوهشی جدید نشان می دهد بیش از ۱۵ میلیارد اطلاعات حساب های کاربری سرقت شده در وب تاریک وجود دارد.
 
محققان شرکت امنیت سایبری«دیجیتال شادوز»  متوجه شده اند میلیاردها نام کاربری و پسورد متعلق به حساب های کاربری مختلف در وب تاریک عرضه می شوند. این اطلاعات به حساب های کاربری مختلف از حساب های بانکی گرفته تا سرویس های پخش موسیقی و فیلم تعلق دارد.
 
طبق این تحقیق اطلاعات مربوط به سرویس ها پخش موسیقی و فیلم با متوسط قیمت ۱۲ پوندبرای فروش عرضه شده اند. اما داده های مربوط به حساب های کاربری  بانکی و سرویس های مالی به طور متوسط با قیمت۵۶ پوند برای فروش عرضه شده اند و  گاهی اوقات حتی قیمت اطلاعات حساب های کاربری با کیفیت بالا به ۴۰۰ پوند نیز می رسد.
 
بخش اعظم اطلاعات فاش شده به مشتریان کسب وکارها تعلق داردکه در نتیجه شکاف های امنیتی برملا شده است.
 
ریک هولاند یکی از مدیران این شرکت امنیت سایبری می گوید: تعداد دقیق اطلاعات سرقت شده در وب تاریک بسیار زیاد است. برخی از اطلاعات فاش شده بسیار  حساس هستند و مجرمان می توانند به راحتی از آنها سو استفاده کنند.
 
به گفته این شرکت میزان اطلاعات سرقت شده از ۲۰۱۸ میلادی تاکنون بیش از ۳۰۰ درصد رشد کرده که دلیل آن افزایش عملیات هک است. تخمین زده می شود طی ۲ سال گذشته حدود ۱۰۰ هزار عملیات هک انجام شده است.

ایجاد گروه‌ واکنش هماهنگ رخدادهای رایانه‌ای در سازمان‌ها

 
 
معاون سازمان فناوری اطلاعات از اجرای پایلوت ایجاد گروه واکنش هماهنگ رخدادهای رایانه ای (گوهر) در ۲سازمان دولتی خبر داد و گفت: ایجاد مرکز گوهر در سایر سازمانها تا پایان سال در دستور کار است.
 
ابوالقاسم صادقی با بیان اینکه بروز حوادث امنیتی در شبکه‌های رایانه‌ای سازمانی اجتناب‌ناپذیر است، اظهار داشت: برای مدیریت این قبیل حوادث در سازمان‌ها و پاسخ به آن و نیز ایجاد پلی ارتباطی میان سازمان‌های دولتی با مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه‌ای (ماهر)، راه اندازی مراکز «گوهر» سازمانی به عنوان یک ضرورت از سال گذشته در دستور کار معاونت امنیت سازمان فناوری اطلاعات قرار گرفته است.
 
وی گفت: پایلوت ایجاد گروه واکنش هماهنگ رخدادهای رایانه‌ای (گوهر) در ۲ سازمان شامل وزارت جهاد کشاورزی و سازمان فنی و حرفه‌ای به تازگی اجرا و پایان یافته است. از این رو برنامه ریزی برای راه اندازی این مراکز در سایر سازمان‌های دولتی نیز برای سال ۹۹ در دستور کار قرار دارد.
 
صادقی خاطرنشان کرد: مدل اجرای این پروژه در سطح کلان باید توسط دولت تعیین شود. به این معنی که باید تعیین شود که اولویت بندی ایجاد این مراکز در کدام سازمان‌ها و کدام شهرها باشد؛ اما هم اکنون طراحی فنی و عملیاتی این مراکز توسط سازمان فناوری اطلاعات انجام شده است.
 
وی در خصوص ضرورت ایجاد مراکز «گوهر» سازمانی گفت: هم اکنون در حوزه امنیت فضای سایبر و تهدیدات سایبری در سازمان‌ها با دو خلل مواجه هستیم؛ به این معنی که ادبیات مشترکی میان مرکز «ماهر» (مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه‌ای) و سازمان‌ها وجود ندارد و داده‌ای نیز میان این سازمان‌ها و مرکز ماهر در خصوص رخدادهای امنیتی مبادله نمی‌شود. بر این اساس زیرساخت‌های حوزه امنیت هماهنگ نبوده، رصد فضای سایبر به صورت یکپارچه اتفاق نمی‌افتد و اغلب این رصدها ناقص هستند.
 
معاون امنیت سازمان فناوری اطلاعات گفت: برای انجام رصد کامل و به روز شبکه‌های سازمانی در خصوص امنیت پایگاه‌های داده و نیز جلوگیری از افت کیفی و تاخیر زمانی در زمان حملات و رخدادهای رایانه‌ای، نیازمند ایجاد گروه واکنش هماهنگ رخداد هستیم.
 
وی اضافه کرد: زمینه کامل ایجاد مراکز «گوهر» در سازمان‌ها فراهم شده است و هم اکنون نیز سازمان فنی و حرفه‌ای و وزارت جهاد کشاورزی به عنوان نمونه به سامانه‌های مرکز «ماهر» متصل شده‌اند. این موضوع می‌تواند در تشخیص و رفع حوادث رایانه‌ای و تهدیدات سایبری، کیفیت را افزایش دهد.
 
صادقی خاطرنشان کرد: در نظام مقابله با حوادث رایانه‌ای مصوب شورای عالی فضای مجازی نیز بر این موضوع تاکید شده که باید پروتکل‌های همکاری سازمان‌های اجرایی و حاکمیتی در زمینه امنیت اطلاعات و فضای سایبر فراهم شود که از دید ما می‌توان این ضرورت را به ایجاد مراکز «گوهر» تعبیر کرد.
 
به گفته وی، ماموریت مراکز گوهر، مدیریت و پاسخ به حوادث رایانه‌ای، کاهش و به حداقل رساندن بروز حادثه و زمان پاسخ به حوادث و نیز به حداقل رساندن میزان خسارت در این زمینه خواهد بود.

آدرس‌ سایت‌های کلاهبردار را گزارش دهید

به گفته مدیرکل دفتر حفاظت از حقوق مصرف‌کننده رگولاتوری، درصورت مواجهه با سایت‌های کلاهبردار، آدرس URL سایت را در بخش گزارش‌های مردمی پلیس فتا ثبت کنید تا درصورت بررسی و اطمینان از کلاهبردار بودن آن وب‌سایت، از دسترس خارج شود.
 
 کلاهبرداران با راه‌اندازی سایت‌های جعلی که شبیه به سایت‌های اصلی است، به ربودن اطلاعات افراد، اغلب برای سوءاستفاده‌های مالی اقدام می‌کنند؛ در این شیوه که اصطلاحاً به فیشینگ معروف است، از طریق اطلاعات واردشده توسط کاربران در صفحات جعلی حساب‌های بانکی قربانیان خالی می‌شود یا ممکن است اطلاعات شخصی کاربران را دریافت کرده و از آن سوءاستفاده کنند.
 
پس از اجرای طرح رجیستری، ارسال پیامک‌هایی به اسم همتا به همراه آدرس‌های جعلی و صفحه‌هایی که مانند سامانه همتا طراحی شده، اتفاق تازه‌ای نیست اما هر بار به روشی صورت می‌گیرد. پیش از این بارها اتفاق افتاده که پیامکی برای برخی افراد ارسال و از آنها خواسته شده جهت جلوگیری از قطع شدن تلفن همراه، مبلغی را پرداخت کنند. در یکی از جدیدترین نمونه‌های این کلاهبرداری، با هدایت کاربران به سایت‌های فیشینگ، اطلاعات را از آنها درخواست می‌کنند.
 
در این راستا پیمان قره‌داغی -مدیرکل دفتر حفاظت از حقوق مصرف‌کننده سازمان تنظیم مقررات و ارتباطات رادیویی- به ایسنا گفت: مردم می‌توانند به بخش گزارش‌های مردمی در پلیس فتا مراجعه کنند و در بخش گزارش تخلف وب‌سایت، آدرس URL سایت کلاهبردار را که برایشان ایمیل یا پیامک شده ثبت کنند، چون فقط موضوع رجیستری نیست و کلاهبرداری به روش‌های دیگر هم انجام می‌شود. پلیس فتا هم بررسی می‌کند و اگر لازم باشد آن سایت از دسترس خارج می‌شود.
 
وی خاطرنشان کرد: مردم باید آگاه باشند، صرف نظر از آدرس URL، درصورتی که به صحت آدرس شک کردند، می‌توانند کد ملی و شماره موبایل خود را به‌اشتباه ثبت کنند. اگر این وب‌سایت متعلق به سامانه همتا باشد، به یک دبتابیس متصل است که اطلاعات شما را با اطلاعات خود انطباق می‌دهد و درصورت صحت اطلاعات، آن را تایید می‌کند، اما سایت‌های کلاهبرداری، اگر شما اطلاعات غلط وارد کنید هم وارد صفحه بعد می‌شوند، بنابراین با این روش می‌توانید از صحت هویت سایت مطمئن شوید.
 

تحقیقات جدید در مورد انحصارطلبی گوگل در اروپا

 
 
 
رگولاتوری های چند کشور اروپایی به دنبال تحقیقات تازه از گوگل هستند تا مشخص شود آیا این شرکت با خرید فیت بیت اقدامی انحصارطلبانه و ناقض حریم شخصی انجام داده یا خیر.
 
 به نقل از ورج، گوگل سال گذشته از خرید شرکت فیت بیت با پرداخت ۲.۱ میلیارد دلار خبر داد. فیت بیت به علت تولید مچ بندهای هوشمند ردگیری سلامت و برنامه ریزی فعالیت‌های ورزشی شهرت دارد و مقامات اروپایی بیم دارند این خرید موجب انحصار جدی گوگل در زمینه تولید این محصول شود.
 
همچنین این نگرانی وجود دارد که خرید فیت بیت توسط گوگل موجب دسترسی و سوءاستفاده این شرکت از اطلاعات خصوصی میلیون‌ها خریدار مچ بندهای هوشمند این شرکت شود و با توجه به سابقه سیاه گوگل در زمینه بهره گیری های تجاری و اطلاعاتی از داده‌های شخصی کاربران، مشخص نیست گوگل این بار با این اطلاعات چه می‌کند.
 
گوگل قصد داشت فرایند خریداری فیت بیت را تا سال ۲۰۲۰ تکمیل کند. اما اعتراض‌ها به این شرکت و اعلام نگرانی‌ها باعث شده تا این روند به تأخیر بیفتد. پیش از این اتحادیه اروپا پرسش نامه‌ای ۶۰ صفحه‌ای را برای گوگل و چند رقیب فیت بیت ارسال کرده بود و از آنها خواسته بود تا در مورد سرنوشت این خرید بر بازار محصولات دیجیتال حوزه ورزش و سلامت اظهارنظر کنند.
 
رگولاتورهای کشورهای عضو اتحادیه اروپا می‌گویند با دریافت پاسخ‌ها تا ۲۰ جولای در این زمینه تصمیم گیری می‌کنند و نتیجه نهایی را ظرف چهار ماه آینده اعلام خواهند کرد.

به روزرسانی های امنیتی اضطراری مایکروسافت برای ویندوز

 
 
مایکروسافت دو وصله به روزرسانی امنیتی جدید را برای سیستم عامل ویندوز عرضه کرده که از طریق اپ استور آن در دسترس کاربران قرار گرفته است.
 
 به نقل از زد دی نت، دو وصله امنیتی مذکور آسیب پذیری هایی را در Codecs Library برطرف می‌کنند.
 
این دو وصله به ترتیب CVE-۲۰۲۰-۱۴۲۵ و CVE-۲۰۲۰-۱۴۵۷ نام دارند و تنها مربوط به ویندوزهای ۱۰ و ویندوز سرور ۲۰۱۹ هستند.
 
مایکروسافت در توصیه نامه امنیتی که بدین منظور منتشر کرده، تصریح کرده که هکرها با طراحی فایل‌های تصویری معیوب می‌توانند از این آسیب پذیری ها برای نفوذ به رایانه‌های شخصی و سرقت اطلاعات مدنظر خود استفاده کنند.
 
اگر فایل تصویری معیوب در درون اپلیکیشن‌های ویندوز باز شود، مهاجمان می‌توانند کدهای مخرب خود را بر روی رایانه‌ها اجرا کنند و کنترل آنها را در دست بگیرند. تاکنون گزارشی دال بر سوءاستفاده از آسیب پذیری‌های مذکور منتشر نشده است.

به روزرسانی های امنیتی اضطراری مایکروسافت برای ویندوز

 
 
مایکروسافت دو وصله به روزرسانی امنیتی جدید را برای سیستم عامل ویندوز عرضه کرده که از طریق اپ استور آن در دسترس کاربران قرار گرفته است.
 
 به نقل از زد دی نت، دو وصله امنیتی مذکور آسیب پذیری هایی را در Codecs Library برطرف می‌کنند.
 
این دو وصله به ترتیب CVE-۲۰۲۰-۱۴۲۵ و CVE-۲۰۲۰-۱۴۵۷ نام دارند و تنها مربوط به ویندوزهای ۱۰ و ویندوز سرور ۲۰۱۹ هستند.
 
مایکروسافت در توصیه نامه امنیتی که بدین منظور منتشر کرده، تصریح کرده که هکرها با طراحی فایل‌های تصویری معیوب می‌توانند از این آسیب پذیری ها برای نفوذ به رایانه‌های شخصی و سرقت اطلاعات مدنظر خود استفاده کنند.
 
اگر فایل تصویری معیوب در درون اپلیکیشن‌های ویندوز باز شود، مهاجمان می‌توانند کدهای مخرب خود را بر روی رایانه‌ها اجرا کنند و کنترل آنها را در دست بگیرند. تاکنون گزارشی دال بر سوءاستفاده از آسیب پذیری‌های مذکور منتشر نشده است.