هک پورتال فروش سنگاپور و دسترسی به اطلاعات 2 میلیون مشتری
به گزارش کارگروه حملات سایبری سایبربان؛ «Carousell»، پلتفرم دیجیتال خرید و فروش، که از هز 10 سنگاپوری حدود 4 نفر از آن استفاده میکنند، هک و تقریباً 2 میلیون جزئیات مشتری فاش شد. علاوه بر این، مشخص نیست که این دادهها چه مدت در دسترس بوده است.
این نقض از سوی این شرکت در 21 اکتبر سال جاری در گفتگو با یک سایت خبری رسانه محلی «TODAY» فاش شد. به گفته این رسانه خبری، Carousell این نقض را به هفته قبل نسبت داد و گفت که شماره تلفن همراه و آدرس ایمیل 1.95 میلیون مشتری در دسترس قرار گرفته است.
با این حال، به نظر میرسد یک پست در پلتفرم هکری « BreachForums» به تاریخ 12 اکتبر امسال، 2 روز قبل از اینکه Carousell درمورد این نقض سایبری صحبت کند، اعلام کرد که این شرکت در ماه می 2022 مورد حمله قرار گرفته است.
براساس پست، گروه هکری به 2 گیگابایت اطلاعات دسترسی پیدا کرده و یک فایل آزمایشگر از دادههای کاربر برای خریداران بالقوه در تالار گفتمان آپلود شده که حجم دادهها با نرخ «1000/5 کپی» نقل قول شده است.
سایر اطلاعات شناسایی شخصی، مانند تاریخ تولد، نیز تحت تأثیر قرار گرفتهاند، با فرض اینکه مشتری این اطلاعات را در اختیار Carousell قرار داده است.
کارشناسان معتقدند که مجرمان سایبری اغلب چنین جزئیاتی را در انجمنهای وب تاریک میفروشند، جایی که دوستانشان میتوانند آنها را برای تسهیل جرایم آنلاین بیشتر، از جمله کلاهبرداریهای فیشینگ یا مهندسی اجتماعی از طریق ایمیل، خریداری کنند.
از شماره تلفنها نیز میتوان برای تقویت چنین ترفندهایی استفاده کرد : با کلاهبرداران سایبری تماس میگیرند، تکنیکی که به نام «ویشینگ» شناخته میشود، تا تلاشهای بیشتری برای فریب دادن قربانیان برای جدایی از پولشان انجام شود.
Carousell با مشتریان تماس گرفت تا درخصوص نقض امنیت سایبری خود اطلاع دهد، اما اصرار داشت که هیچ جزئیات کارت اعتباری به خطر نیفتاده است؛ شرکت گفت :
«ما به همه کاربران خود توصیه میکنیم که مراقب هرگونه ایمیل یا پیامک فیشینگ باشند. برای کاربرانی که از ویژگی پرداخت درونبرنامهای ما استفاده کردهاند، بهعنوان خریدار یا فروشنده، لطفاً مطمئن باشید که هیچ اطلاعات مربوط به کارت اعتباری و پرداخت در این حادثه به خطر نیفتاده است.»
Carousell ادعا کرد که این باگ را برطرف کرده و معتقد است طی یک انتقال سیستم بهوسیله یک شخص ثالث نامشخص به سیستمهایش معرفی شده است.
شرکت خاطرنشان کرد که بعید است هویت قربانیان درنتیجه این نقض سرقت شود، زیرا شمارههای کارت شناسایی ملی که در سنگاپور استفاده میشود، فاش نشده است.