به گزارش پایگاه خبری رصد24 اطلاعات منتسب به بیش از ۵ میلیون کاربر دیجیشهر، استارتاپ فعال در حوزه لندتک و خدمات اعتباری، در فهرست فروشندگان بانکهای اطلاعاتی غیرمجاز مشاهده شده است. برخلاف بسیاری از موارد نشت اطلاعات که تنها شامل شماره تلفن یا مشخصات هویتی کاربران هستند، مجموعه داده منتسب به دیجیشهر reportedly بخشهایی از اطلاعات مالی، اعتباری و مشخصات فنی دستگاه کاربران را نیز دربر میگیرد.
به گزارش لیکفا، مجموعهای شامل اطلاعات بیش از ۵ میلیون کاربر دیجیشهر در بازارهای غیرمجاز داده مشاهده شده است. بررسی نمونهای از اطلاعات ارائهشده نیز صحت بخشی از دادهها را تأیید کرده است.
با این حال، تاکنون تأیید رسمی از سوی دیجیشهر درباره منشأ این اطلاعات یا وقوع حمله سایبری و نشت مستقیم از پایگاه داده این شرکت منتشر نشده است. به همین دلیل، در شرایط فعلی نمیتوان با قطعیت از هک دیجیشهر یا افشای مستقیم اطلاعات کاربران این پلتفرم سخن گفت.
چه اطلاعاتی از کاربران دیجیشهر افشا شده است؟
اهمیت این رخداد احتمالی، بیش از هر چیز به نوع و تنوع دادههای موجود در این مجموعه مربوط میشود. بر اساس اطلاعات منتشرشده، دادههای منتسب به کاربران دیجیشهر شامل موارد زیر است:
- شماره شناسنامه
- تاریخ تولد
- تاریخ ایجاد حساب کاربری
- آخرین تاریخ بازدید
- شماره مشتری
- جنسیت
- نام پدر
- نام و نام خانوادگی
- کد ملی
- شماره تلفن همراه
- آدرس کاربران
- اطلاعات مربوط به درخواست وام
- مبلغ و وضعیت درخواستهای اعتباری
- وضعیت بدهی
- نام بانک و شعبه
- وضعیت شغلی و نظاموظیفه
- اطلاعات کارت بانکی
- نوع و برند تلفن همراه
- مشخصات فنی دستگاه
- نوع مرورگر مورد استفاده
ترکیب این دادهها، موضوع را از افشای ساده شماره تلفن یا اطلاعات هویتی فراتر میبرد. در صورت صحت این اطلاعات، فرد مهاجم میتواند تصویری نسبتاً دقیق از هویت، وضعیت مالی و سابقه اعتباری کاربران به دست آورد.
چرا نشت اطلاعات اعتباری کاربران خطرناک است؟
در رخدادهای افشای اطلاعات، معمولاً تمرکز افکار عمومی بر دادههایی مانند کد ملی، شماره تلفن و آدرس قرار دارد؛ اما در پرونده دیجیشهر، در صورت تأیید نهایی، اطلاعات مرتبط با وام، اعتبار و وضعیت مالی کاربران میتواند بخش حساستر ماجرا باشد.
برای نمونه، اطلاع از اینکه یک کاربر برای دریافت وام درخواست داده، چه مبلغی را درخواست کرده یا درخواست او در چه مرحلهای قرار دارد، امکان طراحی حملات هدفمندتر را برای مجرمان فراهم میکند.
در چنین شرایطی، مهاجم به فهرستی ساده از نامها و شماره تلفنها دسترسی ندارد؛ بلکه میتواند بر اساس دادههای واقعی، سناریوی کلاهبرداری را برای هر قربانی شخصیسازی کند.
برای مثال، پیامکی که در آن نام کاربر، شماره مشتری یا وضعیت درخواست وام او ذکر شده باشد، نسبت به یک پیامک فیشینگ عمومی باورپذیرتر است. مهاجم ممکن است خود را کارمند بانک، پشتیبان دیجیشهر یا نماینده یک شرکت ارائهدهنده خدمات اعتباری معرفی کند و با استناد به اطلاعات واقعی، قربانی را به ارائه اطلاعات بیشتر یا کلیک روی لینک جعلی ترغیب کند.
ارتباط نشت احتمالی دیجیشهر با حملات مهندسی اجتماعی
یکی از مهمترین پیامدهای نشت اطلاعات شخصی و مالی، افزایش خطر حملات مهندسی اجتماعی است. در این نوع حملات، مجرم بهجای نفوذ مستقیم به حساب کاربر، تلاش میکند با ایجاد اعتماد، اطلاعات حساس او را دریافت کند.
دادههایی مانند نام، کد ملی، شماره تلفن، وضعیت وام یا نام بانک میتوانند برای ساختن یک تماس یا پیامک جعلی مورد استفاده قرار بگیرند. به همین دلیل، کاربران باید نسبت به پیامهایی که در آنها به بدهی، وام، اعتبار، مسدودی حساب یا تکمیل اطلاعات بانکی اشاره شده است، با دقت بیشتری رفتار کنند.
هیچگاه نباید اطلاعاتی مانند رمز پویا، رمز کارت، CVV2، تاریخ انقضای کارت یا کدهای ورود به حساب کاربری را در اختیار افراد ناشناس قرار داد؛ حتی اگر تماسگیرنده از اطلاعات شخصی واقعی کاربر استفاده کند.
نمونههای مشابه نشت اطلاعات در ایران
نشت احتمالی اطلاعات کاربران دیجیشهر، نخستین مورد از افشای گسترده دادههای کاربران ایرانی نیست. طی سالهای اخیر، اطلاعات کاربران برخی پلتفرمهای حملونقل، سفارش غذا و خدمات آنلاین نیز در معرض تهدید قرار گرفته است.
اسنپفود؛ افشای اطلاعات میلیونها کاربر
در پایان سال ۱۴۰۲، گروهی موسوم به IRLeaks مدعی شد به اطلاعات حدود ۲۰ میلیون کاربر اسنپفود دسترسی پیدا کرده است. گزارشهای منتشرشده از وجود دادههایی مانند نام کاربری، رمز عبور، ایمیل، نام، شماره تلفن و اطلاعات مربوط به آدرس کاربران خبر میدادند.
پس از آن نیز گزارشهایی درباره حجم گسترده دادههای مرتبط با کاربران، آدرسها و اطلاعات دستگاهها منتشر شد. اسنپفود در آن مقطع اعلام کرد که موضوع را بررسی میکند.
پرونده اسنپفود از این نظر با ماجرای دیجیشهر قابل مقایسه است که خطر نشت اطلاعات تنها به تعداد رکوردها محدود نمیشود. تنوع اطلاعات و امکان ترکیب دادههای مختلف است که ریسک کلاهبرداری و سوءاستفاده را افزایش میدهد.
تپسی؛ بازگشت دادههای قدیمی به بازار غیرمجاز
تپسی نیز پیشتر با رخدادهای مشابهی مواجه شده بود. در سال ۲۰۱۹، افشای اطلاعات کاربران این سرویس پس از هشدار یک پژوهشگر امنیتی و اطلاعرسانی به مرکز ماهر رسانهای شد.
چند سال بعد، در سال ۱۴۰۲، خبر هک و افشای اطلاعات بیش از ۳۳ میلیون کاربر تپسی منتشر شد و مدیرعامل این شرکت نیز وقوع رخداد را تأیید کرد. گزارشها حاکی از آن بود که مهاجمان پیش از انتشار اطلاعات، برای اخاذی از شرکت تلاش کرده بودند.
این پرونده نشان میدهد که تبعات یک رخداد امنیتی ممکن است سالها ادامه داشته باشد. اطلاعات افشاشده میتواند پس از مدتی دوباره در بازارهای غیرمجاز عرضه، دستهبندی و برای حملات جدید استفاده شود.
مشاهده دادهها در بازار غیرمجاز به معنای هک مستقیم دیجیشهر نیست
مشاهده یک مجموعه داده در فهرست فروشندگان بانکهای اطلاعاتی غیرمجاز، بهتنهایی ثابت نمیکند که سامانه اصلی یک شرکت مستقیماً هک شده است.
اطلاعات ممکن است از مسیرهای مختلفی خارج شده باشد؛ از جمله:
- نفوذ مستقیم به سامانه اصلی
- دسترسی غیرمجاز کارکنان یا پیمانکاران
- ضعف امنیتی در سرویسهای ثالث
- افشای نسخههای پشتیبان
- خطا در تنظیمات دسترسی
- انتقال غیرمجاز داده در زنجیره خدمات
- ترکیب اطلاعات چند نشت قدیمی
همچنین، در برخی موارد دادههای قدیمی با اطلاعات افشاشده در رخدادهای جدید ترکیب میشوند و مجموعهای بزرگتر ایجاد میکنند. بنابراین، عدد «۵ میلیون کاربر» لزوماً به معنای وجود ۵ میلیون رکورد کاملاً یکتا و جدید نیست.
برای تعیین ابعاد واقعی این رخداد، باید مشخص شود اطلاعات مربوط به چه بازه زمانی هستند، چه میزان از دادهها تکراری است و آیا همه کاربران دیجیشهر یا تنها بخشی از آنها در این مجموعه قرار دارند.
نشت اطلاعات؛ چالش تکرارشونده اقتصاد دیجیتال ایران
مرور رخدادهای سالهای اخیر نشان میدهد که نشت اطلاعات به یک صنعت یا پلتفرم خاص محدود نیست. از شرکتهای حملونقل و سفارش غذا گرفته تا کسبوکارهای مالی و اعتباری، دادههای شخصی میلیونها کاربر در معرض تهدید قرار گرفتهاند.
در پرونده اسنپفود، اطلاعات میلیونها کاربر و دادههای جانبی آنها مطرح شد. در پرونده تپسی نیز اطلاعات دهها میلیون کاربر در معرض افشا قرار گرفت. اکنون در پرونده دیجیشهر، مجموعهای شامل اطلاعات هویتی، مالی، اعتباری و فنی کاربران در بازار غیرمجاز مشاهده شده است.
با گسترش خدمات لندتک و اعتباردهی دیجیتال، شرکتها اطلاعات حساستری از کاربران خود جمعآوری میکنند. به همین دلیل، نشت اطلاعات از یک پلتفرم مالی یا اعتباری میتواند پیامدهایی جدیتر از افشای اطلاعات یک سرویس عمومی اینترنتی داشته باشد.
واکنش رسمی دیجیشهر؛ بخش مهم پرونده
در حال حاضر، یکی از مهمترین پرسشها درباره این پرونده، منشأ دقیق دادهها و واکنش رسمی دیجیشهر است. در صورت تأیید تعلق اطلاعات به کاربران این شرکت، باید مشخص شود:
- دادهها از چه مسیری خارج شدهاند؟
- اطلاعات مربوط به چه بازه زمانی هستند؟
- چه تعداد از کاربران تحت تأثیر قرار گرفتهاند؟
- آیا دادهها یکتا هستند یا بخشی از آنها تکراری است؟
- اطلاعات کارت بانکی دقیقاً شامل چه نوع دادهای است؟
- آیا اطلاعات مالی حساس مانند رمز یا داده قابلاستفاده برای تراکنش نیز در مجموعه وجود دارد؟
- چه اقداماتی برای جلوگیری از سوءاستفاده احتمالی انجام شده است؟
با وجود این، حتی پیش از مشخص شدن منشأ نهایی دادهها، مشاهده چنین مجموعهای در بازارهای غیرمجاز بار دیگر اهمیت حفاظت از دادههای کاربران ایرانی را نشان میدهد.
جلوگیری از نفوذ تنها بخشی از الزامات امنیتی است. نحوه ذخیرهسازی، سطح دسترسی کارکنان و پیمانکاران، استفاده از سرویسهای ثالث، نگهداری نسخههای پشتیبان، اشتراکگذاری و حذف اطلاعات نیز باید در تمام زنجیره خدمات دیجیتال مورد توجه قرار گیرد.
کاربران دیجیشهر چه اقداماتی انجام دهند؟
کاربران باید در روزهای آینده نسبت به پیامکها، تماسها و لینکهایی که با اشاره به وام، بدهی، اعتبار یا اطلاعات شخصی آنها ارسال میشود، حساستر باشند.
اقدامات زیر میتواند احتمال سوءاستفاده را کاهش دهد:
- روی لینکهای ناشناس کلیک نکنید.
- رمز پویا، رمز کارت و کدهای ورود را در اختیار دیگران قرار ندهید.
- برای ورود به حساب، آدرس رسمی سامانه را بهصورت دستی وارد کنید.
- اپلیکیشنها را تنها از منابع رسمی دریافت کنید.
- در صورت دریافت پیام مشکوک، با پشتیبانی رسمی دیجیشهر یا بانک مربوطه تماس بگیرید.
- رمزهای عبور تکراری خود را تغییر دهید.
- ورود دومرحلهای را در سرویسهای پشتیبانیشده فعال کنید.
- تراکنشها و پیامکهای بانکی خود را بهطور مرتب بررسی کنید.
در حملات مهندسی اجتماعی، گاهی استفاده از چند داده واقعی مانند نام، شماره تلفن یا وضعیت درخواست وام برای جلب اعتماد قربانی کافی است. بنابراین، واقعی بودن بخشی از اطلاعات یک پیام یا تماس، بههیچوجه به معنای معتبر بودن آن نیست.








































