اطلاعات بیش از ۵ میلیون کاربر دیجی‌شهر در بازار غیرمجاز داده مشاهده شد
اطلاعات بیش از ۵ میلیون کاربر دیجی‌شهر در بازار غیرمجاز داده مشاهده شد
اطلاعات منتسب به بیش از ۵ میلیون کاربر دیجی‌شهر در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز دیده شده است؛ داده‌هایی شامل اطلاعات هویتی، مالی، اعتباری و مشخصات فنی کاربران.

به گزارش پایگاه خبری رصد24 اطلاعات منتسب به بیش از ۵ میلیون کاربر دیجی‌شهر، استارتاپ فعال در حوزه لندتک و خدمات اعتباری، در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز مشاهده شده است. برخلاف بسیاری از موارد نشت اطلاعات که تنها شامل شماره تلفن یا مشخصات هویتی کاربران هستند، مجموعه داده منتسب به دیجی‌شهر reportedly بخش‌هایی از اطلاعات مالی، اعتباری و مشخصات فنی دستگاه کاربران را نیز دربر می‌گیرد.

به گزارش لیک‌فا، مجموعه‌ای شامل اطلاعات بیش از ۵ میلیون کاربر دیجی‌شهر در بازارهای غیرمجاز داده مشاهده شده است. بررسی نمونه‌ای از اطلاعات ارائه‌شده نیز صحت بخشی از داده‌ها را تأیید کرده است.

با این حال، تاکنون تأیید رسمی از سوی دیجی‌شهر درباره منشأ این اطلاعات یا وقوع حمله سایبری و نشت مستقیم از پایگاه داده این شرکت منتشر نشده است. به همین دلیل، در شرایط فعلی نمی‌توان با قطعیت از هک دیجی‌شهر یا افشای مستقیم اطلاعات کاربران این پلتفرم سخن گفت.

چه اطلاعاتی از کاربران دیجی‌شهر افشا شده است؟

اهمیت این رخداد احتمالی، بیش از هر چیز به نوع و تنوع داده‌های موجود در این مجموعه مربوط می‌شود. بر اساس اطلاعات منتشرشده، داده‌های منتسب به کاربران دیجی‌شهر شامل موارد زیر است:

  • شماره شناسنامه
  • تاریخ تولد
  • تاریخ ایجاد حساب کاربری
  • آخرین تاریخ بازدید
  • شماره مشتری
  • جنسیت
  • نام پدر
  • نام و نام خانوادگی
  • کد ملی
  • شماره تلفن همراه
  • آدرس کاربران
  • اطلاعات مربوط به درخواست وام
  • مبلغ و وضعیت درخواست‌های اعتباری
  • وضعیت بدهی
  • نام بانک و شعبه
  • وضعیت شغلی و نظام‌وظیفه
  • اطلاعات کارت بانکی
  • نوع و برند تلفن همراه
  • مشخصات فنی دستگاه
  • نوع مرورگر مورد استفاده

ترکیب این داده‌ها، موضوع را از افشای ساده شماره تلفن یا اطلاعات هویتی فراتر می‌برد. در صورت صحت این اطلاعات، فرد مهاجم می‌تواند تصویری نسبتاً دقیق از هویت، وضعیت مالی و سابقه اعتباری کاربران به دست آورد.

چرا نشت اطلاعات اعتباری کاربران خطرناک است؟

در رخدادهای افشای اطلاعات، معمولاً تمرکز افکار عمومی بر داده‌هایی مانند کد ملی، شماره تلفن و آدرس قرار دارد؛ اما در پرونده دیجی‌شهر، در صورت تأیید نهایی، اطلاعات مرتبط با وام، اعتبار و وضعیت مالی کاربران می‌تواند بخش حساس‌تر ماجرا باشد.

برای نمونه، اطلاع از اینکه یک کاربر برای دریافت وام درخواست داده، چه مبلغی را درخواست کرده یا درخواست او در چه مرحله‌ای قرار دارد، امکان طراحی حملات هدفمندتر را برای مجرمان فراهم می‌کند.

در چنین شرایطی، مهاجم به فهرستی ساده از نام‌ها و شماره تلفن‌ها دسترسی ندارد؛ بلکه می‌تواند بر اساس داده‌های واقعی، سناریوی کلاهبرداری را برای هر قربانی شخصی‌سازی کند.

برای مثال، پیامکی که در آن نام کاربر، شماره مشتری یا وضعیت درخواست وام او ذکر شده باشد، نسبت به یک پیامک فیشینگ عمومی باورپذیرتر است. مهاجم ممکن است خود را کارمند بانک، پشتیبان دیجی‌شهر یا نماینده یک شرکت ارائه‌دهنده خدمات اعتباری معرفی کند و با استناد به اطلاعات واقعی، قربانی را به ارائه اطلاعات بیشتر یا کلیک روی لینک جعلی ترغیب کند.

ارتباط نشت احتمالی دیجی‌شهر با حملات مهندسی اجتماعی

یکی از مهم‌ترین پیامدهای نشت اطلاعات شخصی و مالی، افزایش خطر حملات مهندسی اجتماعی است. در این نوع حملات، مجرم به‌جای نفوذ مستقیم به حساب کاربر، تلاش می‌کند با ایجاد اعتماد، اطلاعات حساس او را دریافت کند.

داده‌هایی مانند نام، کد ملی، شماره تلفن، وضعیت وام یا نام بانک می‌توانند برای ساختن یک تماس یا پیامک جعلی مورد استفاده قرار بگیرند. به همین دلیل، کاربران باید نسبت به پیام‌هایی که در آنها به بدهی، وام، اعتبار، مسدودی حساب یا تکمیل اطلاعات بانکی اشاره شده است، با دقت بیشتری رفتار کنند.

هیچ‌گاه نباید اطلاعاتی مانند رمز پویا، رمز کارت، CVV2، تاریخ انقضای کارت یا کدهای ورود به حساب کاربری را در اختیار افراد ناشناس قرار داد؛ حتی اگر تماس‌گیرنده از اطلاعات شخصی واقعی کاربر استفاده کند.

نمونه‌های مشابه نشت اطلاعات در ایران

نشت احتمالی اطلاعات کاربران دیجی‌شهر، نخستین مورد از افشای گسترده داده‌های کاربران ایرانی نیست. طی سال‌های اخیر، اطلاعات کاربران برخی پلتفرم‌های حمل‌ونقل، سفارش غذا و خدمات آنلاین نیز در معرض تهدید قرار گرفته است.

اسنپ‌فود؛ افشای اطلاعات میلیون‌ها کاربر

در پایان سال ۱۴۰۲، گروهی موسوم به IRLeaks مدعی شد به اطلاعات حدود ۲۰ میلیون کاربر اسنپ‌فود دسترسی پیدا کرده است. گزارش‌های منتشرشده از وجود داده‌هایی مانند نام کاربری، رمز عبور، ایمیل، نام، شماره تلفن و اطلاعات مربوط به آدرس کاربران خبر می‌دادند.

پس از آن نیز گزارش‌هایی درباره حجم گسترده داده‌های مرتبط با کاربران، آدرس‌ها و اطلاعات دستگاه‌ها منتشر شد. اسنپ‌فود در آن مقطع اعلام کرد که موضوع را بررسی می‌کند.

پرونده اسنپ‌فود از این نظر با ماجرای دیجی‌شهر قابل مقایسه است که خطر نشت اطلاعات تنها به تعداد رکوردها محدود نمی‌شود. تنوع اطلاعات و امکان ترکیب داده‌های مختلف است که ریسک کلاهبرداری و سوءاستفاده را افزایش می‌دهد.

تپسی؛ بازگشت داده‌های قدیمی به بازار غیرمجاز

تپسی نیز پیش‌تر با رخدادهای مشابهی مواجه شده بود. در سال ۲۰۱۹، افشای اطلاعات کاربران این سرویس پس از هشدار یک پژوهشگر امنیتی و اطلاع‌رسانی به مرکز ماهر رسانه‌ای شد.

چند سال بعد، در سال ۱۴۰۲، خبر هک و افشای اطلاعات بیش از ۳۳ میلیون کاربر تپسی منتشر شد و مدیرعامل این شرکت نیز وقوع رخداد را تأیید کرد. گزارش‌ها حاکی از آن بود که مهاجمان پیش از انتشار اطلاعات، برای اخاذی از شرکت تلاش کرده بودند.

این پرونده نشان می‌دهد که تبعات یک رخداد امنیتی ممکن است سال‌ها ادامه داشته باشد. اطلاعات افشاشده می‌تواند پس از مدتی دوباره در بازارهای غیرمجاز عرضه، دسته‌بندی و برای حملات جدید استفاده شود.

مشاهده داده‌ها در بازار غیرمجاز به معنای هک مستقیم دیجی‌شهر نیست

مشاهده یک مجموعه داده در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز، به‌تنهایی ثابت نمی‌کند که سامانه اصلی یک شرکت مستقیماً هک شده است.

اطلاعات ممکن است از مسیرهای مختلفی خارج شده باشد؛ از جمله:

  • نفوذ مستقیم به سامانه اصلی
  • دسترسی غیرمجاز کارکنان یا پیمانکاران
  • ضعف امنیتی در سرویس‌های ثالث
  • افشای نسخه‌های پشتیبان
  • خطا در تنظیمات دسترسی
  • انتقال غیرمجاز داده در زنجیره خدمات
  • ترکیب اطلاعات چند نشت قدیمی

همچنین، در برخی موارد داده‌های قدیمی با اطلاعات افشاشده در رخدادهای جدید ترکیب می‌شوند و مجموعه‌ای بزرگ‌تر ایجاد می‌کنند. بنابراین، عدد «۵ میلیون کاربر» لزوماً به معنای وجود ۵ میلیون رکورد کاملاً یکتا و جدید نیست.

برای تعیین ابعاد واقعی این رخداد، باید مشخص شود اطلاعات مربوط به چه بازه زمانی هستند، چه میزان از داده‌ها تکراری است و آیا همه کاربران دیجی‌شهر یا تنها بخشی از آنها در این مجموعه قرار دارند.

نشت اطلاعات؛ چالش تکرارشونده اقتصاد دیجیتال ایران

مرور رخدادهای سال‌های اخیر نشان می‌دهد که نشت اطلاعات به یک صنعت یا پلتفرم خاص محدود نیست. از شرکت‌های حمل‌ونقل و سفارش غذا گرفته تا کسب‌وکارهای مالی و اعتباری، داده‌های شخصی میلیون‌ها کاربر در معرض تهدید قرار گرفته‌اند.

در پرونده اسنپ‌فود، اطلاعات میلیون‌ها کاربر و داده‌های جانبی آنها مطرح شد. در پرونده تپسی نیز اطلاعات ده‌ها میلیون کاربر در معرض افشا قرار گرفت. اکنون در پرونده دیجی‌شهر، مجموعه‌ای شامل اطلاعات هویتی، مالی، اعتباری و فنی کاربران در بازار غیرمجاز مشاهده شده است.

با گسترش خدمات لندتک و اعتباردهی دیجیتال، شرکت‌ها اطلاعات حساس‌تری از کاربران خود جمع‌آوری می‌کنند. به همین دلیل، نشت اطلاعات از یک پلتفرم مالی یا اعتباری می‌تواند پیامدهایی جدی‌تر از افشای اطلاعات یک سرویس عمومی اینترنتی داشته باشد.

واکنش رسمی دیجی‌شهر؛ بخش مهم پرونده

در حال حاضر، یکی از مهم‌ترین پرسش‌ها درباره این پرونده، منشأ دقیق داده‌ها و واکنش رسمی دیجی‌شهر است. در صورت تأیید تعلق اطلاعات به کاربران این شرکت، باید مشخص شود:

  • داده‌ها از چه مسیری خارج شده‌اند؟
  • اطلاعات مربوط به چه بازه زمانی هستند؟
  • چه تعداد از کاربران تحت تأثیر قرار گرفته‌اند؟
  • آیا داده‌ها یکتا هستند یا بخشی از آنها تکراری است؟
  • اطلاعات کارت بانکی دقیقاً شامل چه نوع داده‌ای است؟
  • آیا اطلاعات مالی حساس مانند رمز یا داده قابل‌استفاده برای تراکنش نیز در مجموعه وجود دارد؟
  • چه اقداماتی برای جلوگیری از سوءاستفاده احتمالی انجام شده است؟

با وجود این، حتی پیش از مشخص شدن منشأ نهایی داده‌ها، مشاهده چنین مجموعه‌ای در بازارهای غیرمجاز بار دیگر اهمیت حفاظت از داده‌های کاربران ایرانی را نشان می‌دهد.

جلوگیری از نفوذ تنها بخشی از الزامات امنیتی است. نحوه ذخیره‌سازی، سطح دسترسی کارکنان و پیمانکاران، استفاده از سرویس‌های ثالث، نگهداری نسخه‌های پشتیبان، اشتراک‌گذاری و حذف اطلاعات نیز باید در تمام زنجیره خدمات دیجیتال مورد توجه قرار گیرد.

کاربران دیجی‌شهر چه اقداماتی انجام دهند؟

کاربران باید در روزهای آینده نسبت به پیامک‌ها، تماس‌ها و لینک‌هایی که با اشاره به وام، بدهی، اعتبار یا اطلاعات شخصی آنها ارسال می‌شود، حساس‌تر باشند.

اقدامات زیر می‌تواند احتمال سوءاستفاده را کاهش دهد:

  1. روی لینک‌های ناشناس کلیک نکنید.
  2. رمز پویا، رمز کارت و کدهای ورود را در اختیار دیگران قرار ندهید.
  3. برای ورود به حساب، آدرس رسمی سامانه را به‌صورت دستی وارد کنید.
  4. اپلیکیشن‌ها را تنها از منابع رسمی دریافت کنید.
  5. در صورت دریافت پیام مشکوک، با پشتیبانی رسمی دیجی‌شهر یا بانک مربوطه تماس بگیرید.
  6. رمزهای عبور تکراری خود را تغییر دهید.
  7. ورود دومرحله‌ای را در سرویس‌های پشتیبانی‌شده فعال کنید.
  8. تراکنش‌ها و پیامک‌های بانکی خود را به‌طور مرتب بررسی کنید.

در حملات مهندسی اجتماعی، گاهی استفاده از چند داده واقعی مانند نام، شماره تلفن یا وضعیت درخواست وام برای جلب اعتماد قربانی کافی است. بنابراین، واقعی بودن بخشی از اطلاعات یک پیام یا تماس، به‌هیچ‌وجه به معنای معتبر بودن آن نیست.