کاربران فایرفاکس مراقب باشند!

 
 
به تازگی آسیب‌پذیری امنیتی جدیدی در مرورگر اینترنتی فایرفاکس یافت شده که امکان نفوذ به حساب کاربری و اطلاعات شخصی توییتری کاربران این مرورگر را به هکرها می دهد.
 
فایرفاکس که بدون شک یکی از محبوب ترین و معروف ترین مرورگرهای اینترنتی در جهان به شمار می رود، با توجه به قابلیت های متنوع همچون پلتفرم متن باز و همچنین ویژگی های امنیتی در راستای حفاظت از حریم خصوصی کاربران طرفداران تاکنون موفق شده تا طرفداران بسیاری را به سمت و سوی خود جلب کند.  
 
بر اساس گزارش وب سایت بتانیوز، اما حالا به نظر می‌رسد که به عقیده برخی از محققان و کارشناسان فعال در حوزه امنیت سایبری، اطلاعات شخصی و خصوصی در حساب توییتری کاربرانی که از مرورگر موزیلا فایرفاکس استفاده کرده‌اند در معرض افشا و دسترسی هکرها و مجرمان سایبری قرار گرفته است.
 
آنها بر این باورند که اطلاعات شخصی افراد به علت یک باگ نرم‌افزاری و آسیب پذیری امنیتی در قسمت حافظه نهانی و داخلی سیستم ذخیره می شود.   نکته جالب توجه اینجاست که توییتر تاکید کرده کاربران سایر مرورگرهای محبوب همچون گوگل کروم و اپل سافاری در معرض این آسیب پذیری نبوده و آنها حفره‌های امنیتی مذکور را برطرف کرده اند.
 
سخنگوی توییتر پیشتر در گفتگویی با گزارشگران خاطرنشان کرده بود : ما به تازگی دریافته ایم در صورتی که کاربری با استفاده از مرورگر فایرفاکس در رایانه ای عمومی به حساب کاربری توییتر وارد شده باشید و به دانلود و دریافت و ارسال داده های شخصی خود اقدام کرده باشد،   اطلاعات آن در حافظه نهانی مرورگر ذخیره می شود و حتی پس از خروج از حساب کاربری، اطلاعات در همان مکان باقی ممی مانند. فایرفاکس داده‌های حافظه نهانی را به مدت هفت روز نگه‌ می‌دارد و پس‌ازآن، داده‌ها به‌صورت خودکار پاک می‌شوند. البته این مشکل برای کاربران مرورگرهای دیگر همچون گوگل‌کروم و اپل سافاری وجود ندارد.  
 

رئیس سازمان فناوری اطلاعات: قانون حفاظت از حریم شخصی داریم اما اجرا نمی‌شود

درز چند باره اطلاعات کاربران ایرانی تلگرام، سیب‌اپ و آخرین بار افشا اطلاعات ایرانیان از طریق سامانه ثبت احوال هنوز جزو خبرهای شوک‌کننده یک هفته اخیر به شمار می‌آیند. با گذشت کمتر از ۶ روز از این اتفاقات پی‌درپی نه مقام مسئولی در این زمینه عذرخواهی کرده و نه مشخص شده که چه کسی یا کسانی باید خسارت کاربرانی که در این زمینه از اطلاعات آنها سوءاستفاده شده یا مورد حملات فیشینگ قرار گرفته، بپردازند. هرچند که در این چند روز بسیاری از کاربران و همچنین مدیران کسب‌وکارهای مختلف در شبکه‌های اجتماعی پیکان انتقاد را سمت وزارت ارتباطات و زیرمجموعه‌های آن از جمله سازمان فناوری اطلاعات گرفته‌اند و اعلام کرده‌اند چرا این وزارتخانه قوانین و سیاست‌گذاری مشخصی برای حفاظ از داده‌های شخصی در فضای اینترنت در نظر نمی‌گیرد؛ اما بارها این مجموعه به انجام وظایف محوله به خود تاکید کرده است. با شدت گرفتن این انتقاد‌ها حالا امیر ناظمی، معاون وزیر ارتباطات و رئیس سازمان فناوری اطلاعات با منتشر کردن یک پست در اینستاگرام و توییتر خود اعلام کرده که سال گذشته این سازمان با توجه به قوانین فعلی آیین‌نامه‌ای تهیه و در اختیار شرکت‌های خصوصی و دستگاه‌های اجرایی حوزه فناوری اطلاعات گذاشته است.
 
 امیر ناظمی با منتشر کردن تصاویر این آئین‌نامه تاکید کرده که در قدم اول حفاظت از داده‌های شهروندان یکی از وظایف هر اپلیکیشن و سامانه‌ای است. با این حال او نوشته ‌است که در این شرایط بازهم تردید‌هایی مطرح و وزارت ارتباطات را به عنوان مسئول معرفی می‌کنند که به باور او این تردید‌ها جای تعجب دارد.
 
ناظمی در ادامه اشاره کرده که برای از بین بردن این تردید‌ها تیم او سال گذشته آئین‌نامه‌ای را براساس قوانین فعلی تهیه و به شرکت‌های خصوصی و دستگاه‌های اجرایی در حوزه فناوری اطلاعات ارسال کرده‌اند. در نهایت او اعلام کرده که بازهم به دلیل وجود تردید‌های بیشتر در این زمینه او مجبور شده که فهرست تک‌تک مواد این آیین‌نامه ابلاغ شده در سال گذشته و اسناد آن به قوانین و مقررات موجود را در صفحه اینستاگرام و توییتر خود منتشر کند.
 
 
 
 
 
آنطور که ناظمی اعلام کرده این آئین‌نامه در غیاب قانون حفاظت از داده‌های عمومی یا GDPR تهیه شده است، قانونی که بیش از دو سال است که در بورکراسی دولتی فرصت تصویب توسط هیات دولت را پیدا نکرده است. لایحه صیانت از داده‌های شخصی مرداد ماه سال ۱۳۹۷ و در حاشیه برگزاری نمایشگاه الکامپ آن سال رونمایی شد. در مراسم رونمایی این لایحه وزیر ارتباطات با اعلام اینکه بعد از رونمایی لایحه برای بررسی و تصویب به هیات دولت ارسال می‌شود، تهیه این لایحه را حرکت تاریخی دانسته و گفته بود: «امروز یک روز تاریخی برای صیانت از داده‌های مردم است. لایحه‌ای بر مبنای فتوای راهبردی مقام معظم رهبری درباره حرمت تعهدی به حریم خصوصی مردم در فضای مجازی تدوین می‌شود.»
 
آنطور که گفته شده هدف اصلی قانون صیانت از داده‌های شخصی، صیانت از حیثیت و کرامت اشخاص موضوع داده‌ها است که قواعد و احکام آن‌ها در بخش‌های مربوط آمده است که شامل تبیین حقوق اشخاص موضوع داده‌ها، به‌ویژه در تعامل با سایر حق‌های مشروع، ضابطه‌مندی فرایند پردازش داده‌های شخصی، مسئولیت‌پذیری پردازش، هم‌افزایی امور تنظیمی و نظارتی پردازش و جبران‌پذیری زیان‌ها و آسیب‌های پردازش است.
 
پرداخت خسارت‌هایی که فراموش شده
 
ناظمی در پست اینستاگرامی خود تاکید کرده اگرچه این قانون هنوز به تصویب دولت نرسیده؛ اما این به معنی آن نیست که برای اجبار سازمان‌ها و دستگاه‌ها به حفاظت از داده‌های شخصی قانونی وجود ندارد. ناظمی در پایان این نوشته اینستاگرامی خود تاکید کرده که تک‌تک موادآئین‌نامه‌ای که این سازمان‌ به شرکت‌های خصوصی و دستگاه‌های اجرایی حوزه فناوری اطلاعات ابلاغ کرده با استناد به بندهایی قانونی می‌تواند منجر به محکومیت هر فرد حقیقی و حقوقی شود که در حفاظت از داده‌ها سهل‌انگاری کرده است.
 
آئین‌نامه‌ای که تصویر آن را رئیس سازمان فناوری اطلاعات در شبکه‌های اجتماعی منتشر کرده در ۱۰ بند تهیه و ابلاغ شده است. در اکثر این بندها که با استناد به مواد قانونی فعلی در نظر گرفته شده، بارها تاکید شده که اگر خسارتی در جریان درز یا افشا اطلاعات کاربران در فضای اینترنت صورت بگیرد مسئول ذخیره اطلاعات و پردازشگر باید جبران خسارت کند. برای نمونه در بنده ۲ این آیین‌نامه آمده است: «حفاظت و صیانت از داده‌ها و حفظ سلامت و صحت آنها با مسئولان تجمیع‌کننده و ذخیره‌کننده داده‌ها بوده و در صورتی که عمدا یا در نتیجه بی‌احتیاطی، آسیبی به آنها برسد مسئول جبران خسارت است. همچنین در صورتی که تجمیع‌کننده و ذخیره‌کننده دو شخص باشند، مسئولیت با ذخیره‌کننده داده خواهد بود، مگر آن‌که به نحوه تیگری توافق شده باشد.» از سوی دیگر در بند ۳ این آیین‌نامه باز هم به پرداخت خسارت تاکید شده است. در این بند آمده است: «در صورت بروز هرگونه خسارت که از ناحیه عدم رعایت استانداردهای لازم داخلی یا بین‌المللی در خصوص ذخیره، پایش، پالایش و افشا داده‌ها باشد، شخص مسئول موظف به جبران خسارت خواهد شد.»
 
رییس سازمان فناوری اطلاعات با استناد به این آئین‌نامه در حالی از برخورد با افراد خاطی در جریان پرونده‌های مربوط به درز اطلاعات صحبت می‌کند که تاکنون نتیجه هیچ کدام از بررسی‌های پرونده هک یا نفوذ به اطلاعات کاربران در اینترنت که به پلیس فتا و مقامات قضایی ارجاع شده مشخص نشده است. برای نمونه اواسط بهمن ماه سال گذشته مدیران علی‌بابا خبر از هک برخی سرورها و درز اطلاعات برخی از کاربران خود را دادند و در نهایت نیز اعلام کردند که نتایج بررسی این اتفاق را به پلیس فتا ارجاع داده‌اند؛ اما تا این لحظه نتیجه بررسی این پرونده اعلام نشده است.
 
از نمونه‌های دیگر در این زمینه می‌توان به درز اطلاعات سفرهای رانندگان تپسی در فروردین ماه سال ۱۳۹۸ اشاره کرد، هرچند در همان زمان مدیرعامل تپسی به خاطر اشتباه پیش آمده از همه شهروندان و رانندگان خود عذرخواهی کرد؛ اما در نهایت تا کنون مشخص نشده که آیا این شرکت به رانندگانی که از این طریق اطلاعاتشان در اینترنت پخش شده خسارتی پرداخت کرده یا آنطور که ناظمی اعلام می‌کند با استناد قانون چه برخورد و مجازاتی برای این شرکت‌ها صورت گرفته است. به خطر افتادن اطلاعات کاربران کافه‌بازار، زرین‌پال و چندین بانک مطرح کشور از دیگر نمونه‌هایی است که در سال‌های گذشته خبر آنها رسانه‌ای شده؛ اما در نهایت بدون جواب روشن در مورد نتیجه بررسی این پرونده‌ها به فراموشی سپرده شده‌اند.

افزایش حملات سایبری با شیوع ویروس کرونا

 
 
در بحبوحه شیوع ویروس کرونا، سازمان پلیس بین الملل به کشورهای عضو خود درباره افزایش حملات باج افزاری مجرمان سایبری به سازمان های کلیدی هشدار داده است.
 
به نقل از پرس اسوسیشن، سازمان پلیس بین الملل (اینترپل) هشدار داد مجرمان سایبری از بحران ویروس کرونا سوءاستفاده و تهدید کرده‌اند از بیمارستان‌ها باج دریافت می‌کنند.
 
این سازمان یک پیام هشدار جهانی درباره حملات باج افزاری برای تمام سازمان‌های بهداشتی جهان ارسال کرده است. این حملات باج افزاری بیشتر اوقات به شکل توصیه‌های رسمی سازمان‌های دولتی طراحی می‌شوند و اجازه نمی‌دهند اپراتورها به سیستم‌های حیاتی فناوری دسترسی یابند.
 
بخش «واکنش به تهدیدهای سایبری» اینترپل افزایش قابل توجهی از تعداد حملات باج افزاری علیه سازمان‌های کلیدی در سراسر جهان مشاهده کرده است. به همین دلیل اینترپل به تمام ۱۹۴ کشور عضو خود هشدار داده و هم اکنون مشغول همکاری با بخش امنیت سایبری است تا اطلاعاتی درباره حملات باج افزاری جمع آوری کند.

اطلاعات گوگل از تردد شهروندان در ۱۳۱ کشور

 
 
اطلاعات گوگل نشان می دهد در ایتالیا فعالیت های خرده فروشی و تفریحی ۹۵ درصد و در اسپانیا تردد مردم به پارک ها ۹۲ درصد کمتر شده است. عبورو مرور در لندن نیز ۸۰ درصد کاهش یافته است.
 
به نقل از دیلی میل، گوگل با استفاده از اطلاعاتی که به طور مستقیم از دستگاه‌های کاربران جمع آوری کرده نشان می‌دهد کشورها، مناطق و شهرهای مختلف چه واکنشی به قرنطینه ویروس کرونا نشان داده اند. درهمین راستا گوگل مشغول انتشار جریانی ممتد از اطلاعات در فضای آنلاین و مقایسه آن با اطلاعات جمع آوری شده قبل از پاندمیک ویروس کرونا است.
 
اطلاعات گوگل مربوط به ۱۳۱ کشور است و حتی ترددهای افراد به مغازه‌ها، پارک‌ها، محل کار، ایستگاه‌های حمل ونقل، داروخانه و دفاتر اداری را نشان می‌دهد.
 
البته در این میان هیچ اطلاعاتی درباره چین وجود ندارد که دلیل آن ممنوعیت فعالیت گوگل در این کشور است. اطلاعات مربوط به خارج از چین مناطقی که به شدت درگیر شیوع ویروس کرونا هستند از جمله لمباردی (شمال ایتالیا)، اسپانیا، نیویورک و لندن نشان می‌دهند تردد عموم مردم به میزان زیادی کاهش یافته است. فعالیت‌های خرده فروشی و تفریحی در منطقه لمباردی تا ۹۵ درصد کاهش یافته و تردد به پارک‌ها در مادرید نیز ۹۲ درصد کمتر شده است. در این دو منطقه در کل ۱۲ هزار نفر قربانی ویروس کرونا شده اند.
 
در لندن و نیویورک نیز که مرکز شیوع این ویروس در کشورهای آمریکا و انگلیس به حساب می آیند، فعالیت و تردد به میزان زیادی کاهش یافته است. طبق اطلاعات گوگل عبور و مرور در لندن ۸۰ درصد کاهش یافته است. تردد ساکنان نیویورک به سوپرمارکت‌ها نیز ۳۲ درصد کمتر شده است.
 
تحلیل‌های گوگل از موقعیت مکانی کاربران، بزرگترین مخزن اطلاعاتی را برای مقامات بهداشت عمومی فراهم کرده تا پیروی شهروندان از قوانین قرنطینه را ارزیابی کنند. فیس بوک نیز مانند گوگل اطلاعات موقعیت مکانی کاربرانش را به اشتراک گذاشته است. البته این اطلاعات به طور عمومی قابل دسترسی نیست.

دستکاری تنظیمات کروم توسط گوگل به خاطر کرونا

 
 
 
گوگل تنظیمات حریم شخصی مرورگر کروم خود را به عقب باز می گرداند تا کاربرانی که به علت شیوع ویروس کرونا خانه نشین شده اند، با مشکل مواجه نشوند.
 
 به نقل از زددی نت، گوگل تصمیم گرفته یکی از قابلیت‌های جدید مرورگر کروم برای حفاظت از حریم شخصی کاربران موسوم به سام سایت را غیرفعال کند تا از دیده نشدن بخش‌هایی از وب سایت‌های مختلف جلوگیری کند.
 
قابلیت مذکور با این هدف به مرورگر کروم افزوده شده تا قسمت‌هایی از وب سایت‌ها که ایمن نبوده و موجب نشت اطلاعات کاربران می‌شوند، بلوکه شوند. اما گوگل تصمیم گرفته فعلاً این قابلیت را از کار بیندازد تا همه وب سایت‌ها به طور کامل دیده شوند و کاربران هیچ بخشی از آنها را از دست ندهند.
 
برخی کاربران قبلاً اعلام کرده بودند که قابلیت SameSite موجب اختلال در مشاهده برخی سایت‌ها می‌شود و حتی بخش‌های زیادی از آنها را از دسترس خارج می‌کند. از همین رو گوگل تصمیم گرفته به طور موقت سختگیری برای حفظ حریم شخصی کاربران را کنار بگذارد و بعد از پایان شیوع ویروس کرونا دوباره قابلیت مذکور را فعال کند.
 
به گفته جاستین شوه مدیر مهندسی کروم، با توجه به شرایط خاص جهانی بعد از شیوع ویروس کرونا، قابلیت SameSite به طور موقت از دسترس خارج شده است. زیرا اگر چه بخش اعظم اکوسیستم وب آماده این تغییر است، اما برای اینکه ثبات وب سایت‌ها در شرایط فعلی دچار مشکل نشده و خدمات رسانی سایت‌های بانکی، خرید آنلاین،دولتی و بهداشتی مختل نشود، بهتر است از اعمال سخت گیری های این چنینی خودداری شود.
 
قابلیت SameSite اولین بار برای گروه کوچکی از کاربران در ماه فوریه و همزمان با عرضه نسخه ۸۰ مرورگر کروم فعال شد و گوگل قصد داشت به تدریج آن را برای همه کاربران مرورگر مذکور ارائه دهد که این تصمیم فعال به تأخیر افتاد.

گوگل موقعیت مکانی کاربران را برای مهار کرونا منتشر می کند

گوگل تصمیم دارد اطلاعات مربوط به موقعیت مکانی کاربران را در اختیار مقامات بهداشت ۱۳۱ کشور قرار دهد تا در مهار ویروس کرونا به پزشکان جهان کمک کند.
 
به نقل از واشنگتن پست، گوگل تصمیم دارد با استفاده از اطلاعات جمع آوری شده  از کاربران در مهار ویروس کرونا به پزشکان در سراسر جهان کمک کند. در همین راستا این شرکت تصمیم دارد مخزن بزرگ سوابق اطلاعات مکانی کاربران را در اختیار مقامات بهداشتی قرار دهد.
 
به گفته گوگل به زودی کارشناسان بهداشتی دولتی در ۱۳۱ کشور می توانند تردد افراد را بهتر رصد کنند و ببینند میزان تردد آنها به سوپرمارکت، داروخانه، پارک ها و دیگر و کسب و کارها چه تعییری کرده است. علاوه بر آن با کمک اطلاعات مقامات متوجه می شوند عموم مردم به توصیه های بهداشتی توجه می کنند یا خیر.
 
این شرکت فناوری اطلاعات مذکور را به عنوان آمار تجمیعی ارائه می کند و تردد افراد یا اطلاعات مکانی را به طور واقعی و جز به جز منتشر نمی کند.
 
به طور معمول کاربران گوگل با استفاده از چنین سرویسی می توانند  تشخیص دهند کدام رستوران یا کافه شلوع است.

سخنگوی سازمان ثبت احوال: جلوی دسترسی به اطلاعات کاربران گرفته شد

سخنگوی سازمان ثبت احوال کشور از توقف دسترسی عمومی به پایگاه اطلاعاتی این سازمان از نیمه‌شب گذشته (۱۴ فروردین)‌ خبر می‌دهد و اعلام می‌کند که این یک اشتباه غیرعمدی بوده که توسط وزارت بهداشت صورت گرفته است. براساس توضیحات سیف‌الله ابوترابی به پیوست، دسترسی غیرمجاز تنها به اطلاعات بخش محدودی از شهروندان ایرانی بوده که حالا در امنیت کامل قرار دارد. براساس اظهارت او با توجه به شیوع ویروس کرونا در کشور وزارت بهداشت نیاز به اطلاعات سامانه احراز هویت ثبت احوال داشته و براساس تفاهم‌نامه‌ای که آنها با این وزارتخانه داشته‌اند قرار بوده تا این اطلاعات با حفظ حریم خصوصی با وزارت بهداشت به اشتراک‌ گذاشته شود؛ اما در نهایت به دلیل یک اشتباه وزارت بهداشت اطلاعات این سامانه در اینترنت قرار گرفته است.
 
 شب گذشته یک بات تلگرامی مدعی شد که توانسته با دسترسی مستقیم به سرورهای ثبت احوال اطلاعات کاربران مانند نام، نام خانوادگی، شماره ملی و نام پدر را در اختیار درخواست‌کنندگان مختلف بگذارد. طبق ادعای صاحبان این بات، در این نفوذ اطلاعات برخی از ایرانی‌ها با مشخصات کامل شناسنامه‌ای قابل استخراج بوده و حتی امکان دسترسی به اطلاعات افراد متولد شده در روز هم وجود دارد. حالا اما سخنگوی ثبت احوال کشور می‌گوید که جلوی این دسترسی را نیم‌شب گذشته و همزمان با افزایش میزان استعلام‌های خارجی از سامانه خود گرفته‌اند.
 
ابوترابی در توضیح جزییات این اتفاق به پیوست گفت: «وزارت بهداشت مانند  ۲۰۰ دستگاه دیگر با ما تفاهم‌نامه‌ای امضا کرده تا بحث تبادل اطلاعات مربوط به احراز هویت در فضای مجازی را انجام دهیم. براساس این تفاهم‌نامه و با توجه به شرایط حساس کشور در زمان شیوع ویروس کرونا هم اطلاعات سامانه ثبت‌احوال طبق پروتکل‌های امنیتی لازم با وزارت بهداشت به اشتراک گذاشته شد؛ اما متاسفانه به نظر می‌رسد یک اشتباه غیر عمد که می‌تواند حاصل فشارهای این‌ روزها باشد باعث شده که این وزارتخانه اطلاعات را در اینترنت قرار دهد.»
 
ابوترابی با بیان اینکه سامانه ثبت احوال از نظر امنیتی از بالاترین پروتکل‌های حفاظتی استفاده می‌کند می‌گوید که بعد از اینکه آنها متوجه افزایش عجیب استعلام از سامانه خود شده‌اند، شروع به بررسی و متوجه مشکل شده و جلوی دسترسی‌ها را گرفته‌اند.
او تاکید می‌کند که هیچ اطلاعاتی از کاربران روی این سامانه درز پیدا نکرده است. این ادعای ابوترابی درحالی است که گزارش‌های مختلف برخی کاربران در شبکه‌های اجتماعی همراه با عکس‌های منتشر شده در این زمینه نشان می‌دهد که باتی که به صورت مستقیم به سامانه ثبت احوال منتشر شده توانسته اطلاعاتی مانند نام، نام خانوادگی، شماره ملی و نام پدر را در اختیار جست‌وجوگران در بات خود بگذارد.
 
 
شب گذشته یک بات تلگرامی مدعی شد که توانسته با دسترسی مستقیم به سرورهای ثبت احوال اطلاعات کاربران مانند نام، نام خانوادگی، شماره ملی و نام پدر را در اختیار درخواست‌کنندگان مختلف بگذارد
 
ابوترابی در واکنش به این اتفاق به پیوست گفت: «اینطور که اعلام شده نیست و به جزنام و شماره ملی اطلاعات دیگری از کاربران درز پیدا نکرده که یعنی در این اتفاق کسی امکان دسترسی به شماره تلفن،‌ محل سکونت، اطلاعات خانوادگی افراد و … نداشته است. هرچند که به محض مطلع شدن از این اتفاق هم ما سریعا جلوی دسترسی به اطلاعات سامانه را گرفتیم.»
 
او در توضیح چگونگی اطلاع این سازمان از دسترسی غیرمجاز به سامانه احراز هویت سازمان ثبت احوال به پیوست توضیح داد:‌ «براساس تفاهم‌نامه‌ای که برای اشتراک‌گذاری این اطلاعات با دستگاه‌های مختلف داریم هر دستگاه براساس نیاز و همچنین بند‌های تفاهم‌نامه می‌تواند از این سامانه استعلام بگیرد. برای نمونه یک دستگاه  امکان استعلام ۵۰ هزار درخواست از این سامانه را دارند.» ابوترابی با اشاره به اینکه این سامانه بسیاری قوی است و در لحظه امکان ۶ هزار استعلام  به درخواست‌کنندگان خود را می‌دهد ادامه داد: «در رصد‌های شب گذشته متوجه شدیم که درخواست‌های استعلام از سامانه احراز هویتی ما به سرعت در حال افزایش است. در نهایت بررسی لازم را انجام و جلوی دسترسی غیر مجاز را گرفتیم.»
 
ابوترابی همچنین در پاسخ به این سوال که چرا برای تبادل این اطلاعات با وزارت بهداشت براساس قانون موجود از کارگروه تعامل‌پذیری مجوزهای لازم گرفته نشده است اعلام کرد که در این زمینه وزارت بهداشت باید اقدامات لازم را انجام می‌داده است.

سخنگوی سازمان ثبت احوال: جلوی دسترسی به اطلاعات کاربران گرفته شد

سخنگوی سازمان ثبت احوال کشور از توقف دسترسی عمومی به پایگاه اطلاعاتی این سازمان از نیمه‌شب گذشته (۱۴ فروردین)‌ خبر می‌دهد و اعلام می‌کند که این یک اشتباه غیرعمدی بوده که توسط وزارت بهداشت صورت گرفته است. براساس توضیحات سیف‌الله ابوترابی به پیوست، دسترسی غیرمجاز تنها به اطلاعات بخش محدودی از شهروندان ایرانی بوده که حالا در امنیت کامل قرار دارد. براساس اظهارت او با توجه به شیوع ویروس کرونا در کشور وزارت بهداشت نیاز به اطلاعات سامانه احراز هویت ثبت احوال داشته و براساس تفاهم‌نامه‌ای که آنها با این وزارتخانه داشته‌اند قرار بوده تا این اطلاعات با حفظ حریم خصوصی با وزارت بهداشت به اشتراک‌ گذاشته شود؛ اما در نهایت به دلیل یک اشتباه وزارت بهداشت اطلاعات این سامانه در اینترنت قرار گرفته است.
 
 شب گذشته یک بات تلگرامی مدعی شد که توانسته با دسترسی مستقیم به سرورهای ثبت احوال اطلاعات کاربران مانند نام، نام خانوادگی، شماره ملی و نام پدر را در اختیار درخواست‌کنندگان مختلف بگذارد. طبق ادعای صاحبان این بات، در این نفوذ اطلاعات برخی از ایرانی‌ها با مشخصات کامل شناسنامه‌ای قابل استخراج بوده و حتی امکان دسترسی به اطلاعات افراد متولد شده در روز هم وجود دارد. حالا اما سخنگوی ثبت احوال کشور می‌گوید که جلوی این دسترسی را نیم‌شب گذشته و همزمان با افزایش میزان استعلام‌های خارجی از سامانه خود گرفته‌اند.
 
ابوترابی در توضیح جزییات این اتفاق به پیوست گفت: «وزارت بهداشت مانند  ۲۰۰ دستگاه دیگر با ما تفاهم‌نامه‌ای امضا کرده تا بحث تبادل اطلاعات مربوط به احراز هویت در فضای مجازی را انجام دهیم. براساس این تفاهم‌نامه و با توجه به شرایط حساس کشور در زمان شیوع ویروس کرونا هم اطلاعات سامانه ثبت‌احوال طبق پروتکل‌های امنیتی لازم با وزارت بهداشت به اشتراک گذاشته شد؛ اما متاسفانه به نظر می‌رسد یک اشتباه غیر عمد که می‌تواند حاصل فشارهای این‌ روزها باشد باعث شده که این وزارتخانه اطلاعات را در اینترنت قرار دهد.»
 
ابوترابی با بیان اینکه سامانه ثبت احوال از نظر امنیتی از بالاترین پروتکل‌های حفاظتی استفاده می‌کند می‌گوید که بعد از اینکه آنها متوجه افزایش عجیب استعلام از سامانه خود شده‌اند، شروع به بررسی و متوجه مشکل شده و جلوی دسترسی‌ها را گرفته‌اند.
او تاکید می‌کند که هیچ اطلاعاتی از کاربران روی این سامانه درز پیدا نکرده است. این ادعای ابوترابی درحالی است که گزارش‌های مختلف برخی کاربران در شبکه‌های اجتماعی همراه با عکس‌های منتشر شده در این زمینه نشان می‌دهد که باتی که به صورت مستقیم به سامانه ثبت احوال منتشر شده توانسته اطلاعاتی مانند نام، نام خانوادگی، شماره ملی و نام پدر را در اختیار جست‌وجوگران در بات خود بگذارد.
 
 
شب گذشته یک بات تلگرامی مدعی شد که توانسته با دسترسی مستقیم به سرورهای ثبت احوال اطلاعات کاربران مانند نام، نام خانوادگی، شماره ملی و نام پدر را در اختیار درخواست‌کنندگان مختلف بگذارد
 
ابوترابی در واکنش به این اتفاق به پیوست گفت: «اینطور که اعلام شده نیست و به جزنام و شماره ملی اطلاعات دیگری از کاربران درز پیدا نکرده که یعنی در این اتفاق کسی امکان دسترسی به شماره تلفن،‌ محل سکونت، اطلاعات خانوادگی افراد و … نداشته است. هرچند که به محض مطلع شدن از این اتفاق هم ما سریعا جلوی دسترسی به اطلاعات سامانه را گرفتیم.»
 
او در توضیح چگونگی اطلاع این سازمان از دسترسی غیرمجاز به سامانه احراز هویت سازمان ثبت احوال به پیوست توضیح داد:‌ «براساس تفاهم‌نامه‌ای که برای اشتراک‌گذاری این اطلاعات با دستگاه‌های مختلف داریم هر دستگاه براساس نیاز و همچنین بند‌های تفاهم‌نامه می‌تواند از این سامانه استعلام بگیرد. برای نمونه یک دستگاه  امکان استعلام ۵۰ هزار درخواست از این سامانه را دارند.» ابوترابی با اشاره به اینکه این سامانه بسیاری قوی است و در لحظه امکان ۶ هزار استعلام  به درخواست‌کنندگان خود را می‌دهد ادامه داد: «در رصد‌های شب گذشته متوجه شدیم که درخواست‌های استعلام از سامانه احراز هویتی ما به سرعت در حال افزایش است. در نهایت بررسی لازم را انجام و جلوی دسترسی غیر مجاز را گرفتیم.»
 
ابوترابی همچنین در پاسخ به این سوال که چرا برای تبادل این اطلاعات با وزارت بهداشت براساس قانون موجود از کارگروه تعامل‌پذیری مجوزهای لازم گرفته نشده است اعلام کرد که در این زمینه وزارت بهداشت باید اقدامات لازم را انجام می‌داده است.

۳۶ دیتابیس فاقد هویت شناسایی شد

طبق نخستین گزارش مرکز ماهر از رصد بانک‌های اطلاعاتی، ۳۶ پایگاه داده فاقد احراز هویت شناسایی‌ و مشخصات و اطلاعات آنها تحلیل شده است و مالکان این پایگاه‌های داده موظفند در اسرع وقت نسبت به از دسترس خارج کردن آن‌ها اقدام کنند، در غیر این صورت به مراجع قضایی جهت پی‌گیری بعدی معرفی خواهند شد.
 
 در روزهای گذشته اخباری مبنی‌بر انتشار اطلاعات کاربران ایرانی تلگرام به دلیل استفاده از نسخه‌های غیررسمی تلگرام، علی‌رغم هشدارهای کارشناسان به عدم امنیت این پیام‌رسان‌ها منتشر شد. پس از این اتفاق، اعلام شد یکی از فروشگاه‌های آنلاین فروش اپلیکیشن‌، دچار مشکل مشابه شده و اطلاعات پنج میلیون از کاربرانش فاش شده است. این موضوع واکنش کاربران ایرانی را به دنبال داشت‌ با این دغدغه که فاش شدن اطلاعات چه تبعاتی می‌تواند داشته باشد.
 
در واکنش به این رویدادها، مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانه‌ای) زیرمجموعه سازمان فناوری اطلاعات، بیانیه‌ای را درخصوص افشای اطلاعات گسترده در روزهای گذشته منتشر و اعلام کرد با آغاز رصد جهت کشف بانک‌های اطلاعاتی حفاظت‌نشده از روز ۱۲ فروردین، به صاحبان آنها هشدار داده خواهد شد و در صورتی که ظرف مدت ۴۸ ساعت، همچنان مشکل به قوت خود باقی باشد، به‌منظور حفظ داده‌ها و حفاظت از حریم خصوص شهروندان، به مراجع قضایی معرفی می‌شود.
 
اکنون مرکز ماهر در توییتر اعلام کرده است: در راستای برنامه از قبل اعلام‌شده مرکز ماهر جهت رصد بانک‌های اطلاعاتی، نخستین گزارش این رصدها شامل ۳۶ پایگاه داده Elasticsearch فاقد احراز هویت شناسایی ‌شده و مشخصات و اطلاعات آنها تحلیل شده است. این پایگاه داده‌ها مجموعا حاوی ۱۶.۸۵۳.۲۱۷ رکورد اطلاعاتی بوده‌اند که اطلاع‌رسانی به مالکان آن‌ها آغاز شده است. چنانچه مالک پایگاه داده مشخص نباشد اطلاع‌رسانی به میزبان پایگاه داده انجام می‌شود.
 
طبق اعلام مرکز ماهر، مالکان این پایگاه‌های داده موظفند در اسرع وقت نسبت به از دسترس خارج کردن آن‌ها اقدام کنند. رصد بعدی این پایگاه‌ها در تاریخ ۱۶ فروردین انجام خواهد شد و مواردی که تا آن زمان جمع‌آوری نشده باشند، به مراجع قضایی جهت پی‌گیری بعدی معرفی خواهند شد.

نظارت گسترده عربستان بر تحرکات شهروندان خود در آمریکا توسط داده‌های موبایل

 
 
 
به گفته یک افشاگر، عربستان سعودی از نقطه ضعف های شبکه های مخابراتی بین المللی به منظور ردیابی شهروندان خود در ایالات متحده بهره برده است.
 
به گزارش گاردین این فرد مدارکی ارائه کرده که ادعا می شود نشان از میلیون ها درخواست ردیابی دارند. به این منظور از آسیب پذیری موجود در سیستم پیام رسانی بین المللی به نام SS7 استفاده شده که گفته می شود می تواند در جاسوسی های اجرا شده توسط دولت ها کاربرد داشته باشد. سیستم پیام رسانی بین المللی به اپراتورهای موبایل این امکان را می دهد که با کاربران خود در سراسر جهان در ارتباط باشند. به عنوان مثال کاربر اپراتوری در ایالات متحده که به آلمان سفر می کند می تواند با استفاده از این سیستم با کشور خود تماس بگیرد. با این حال سیستم SS7 قابلیت های دیگری از جمله ردیابی گوشی های کاربران به منظور محاسبه هزینه رومینگ را هم فراهم می کند و همین ویژگی است که از مدت ها قبل نگرانی های متخصصان امنیتی را به همراه داشته است.
 
جاسوسی اخیر در یک دوره 4 ماهه از نوامبر سال 2019 آغاز شده و شامل 2.3 میلیون ردیابی مخفی بوده است. ردیابی ها شامل گوشی های موبایلی می شده که از سه اپراتور بزرگ در عربستان به نام های «سعودی تلکام» «موبایلی» و «زین» سرویس می گرفته اند. هر کاربر به تعداد 2 تا 13 بار در هر ساعت ردیابی شده و محققان اعتقاد دارند که دقت ردیابی در هر شهر در حدود چند صد متر بوده است.

بنا بر ادعای فردی که این موضوع را افشا کرده هیچ دلیل قانع کننده یا توجیه فنی دال بر دلیل این نظارت گسترده وجود ندارد. داده های افشا شده توسط این فرد همچنین در اختیار متخصصین امنیتی قرار گرفته و این افراد هم باور دارند که نظارت از سوی عربستان هدایت شده است.
 
هنوز مدارکی از همکاری اپراتورهای عربستان با دولت این کشور در این برنامه نظارتی در دست نیست و مشخص نشده که کدام کاربران ردیابی شده اند. همچنین سفارتخانه های عربستان در واشنگتن و لندن و نیز سه اپراتور مورد بحث و اپراتورهای «تی-موبایل» و «ورایزن» ایالات متحده به این موضوع هیچ پاسخی نداده اند. اما «AT&T» اعلام کرده که از کنترل های امنیتی برای مسدود کردن پیام های ردیابی موقعیت از سوی شرکای فرامرزی بهره می برد.
 
پیش از این سناتور «ران وایدن» هم به رگولاتورهای ایالات متحده در مورد احتمال سوء استفاده از آسیب پذیری های SS7 هشدار داده بود. او اکنون مدعی است که در صورت صحت این موضوع، کمیسیون ارتباطات فدرال ایالات متحده (FCC) در واکنش به این هشدارها ناتوان بوده است.