وبلاگ بیت دیفندر

اخبار ، دیدگاه ها و نگرش کارشناسان بیت دیفندر

نقض داده 1200 کاربر در سرویس مهدکودک آنلاین NuseryCam

در گروهاخبار امنیت اطلاعات، ۱۳۹۹/۱۲/۱۱

جمعه‌ی گذشته یک عامل تهدید آدرس ایمیل 12 هزار کاربر NuseryCam را در محیط آنلاین پخش کرد و همین باعث توقف فعالیت‌های سرویس مذکور شد. NurseryCam یک سرویس وبکم ریموت است که 40 مرکز نگهداری از کودک در سراسر انگلستان دارد. والدین به لطف این سرویس می‌توانند فعالیت‌های فرزندان خود را از راه دور ببینند و زیر نظر قرار دهند. اخبار نقض داده بعد از آنکه مهاجم اعلام کرد اسامی، آدرس‌های ایمیل، نام‌های کاربری و پسوردهای هش‌شده‌ی کاربران را در اختیار دارد به گوش NurseryCam رسید. جراید بعد از اعتبارسنجی اطلاعات نشت‌شده به یاری اندرو تیرنی متخصص امنیت اینترنت اشیاء بلافاصله توسعه‌دهندگان NurseryCam را از این موضوع با خبر کردند. به نقل از یکی از نشریه‌های آنلاین، «یک هکر روز جمعه با  El   Reg[1]  تماس گرفت و گفت به اسامی واقعی، نام‌های کاربری، آنچه ظاهراً پسوردهای هش‌شده‌ی  SHA-1 بوده است و البته آدرس‌های ایمیل 12 هزار اکانت کاربریِ NurseryCam دسترسی پیدا کرده است. گرچه این فرد ادعا کرده در جزئیات دست برده اما این ویرایش آنقدر ضعیف بود که پیدا کردن اسامی واقعی و جزئیات تماس کاربران Nursery Cam پیش پا افتاده بود. خدمات NurseryCam در پی این اتفاق روز شنبه به حالت تعلیق درآمد و این شرکت در دفتر کمیسری اطلاعات (ICO) که اکنون در حال بررسی پرونده است- از این نقض داده‌ی احتمالی پرده برداشت. بر طبق گفته‌های دکتر ملیسا کائو مدیر NurseryCam، این نقض داده احتمالاً پیامد آسیب‌پذیریِ شناخته‌نشده‌ای در سیستم بوده است که به مهاجم اجازه داده بتواند داده‌های شخصی کاربران را از جمله نام‌های کاربری، آدرس‌های ایمیل، اسامی و پسوردهای هش‌شده مشاهده و نیز استخراج کند. کائو در بیانیه‌ای خطاب به خبرگزاری  BBC در این خصوص چنین گفت، «فردی که حفره امنیتی مربوطه را شناسایی کرده تا این لحظه بسیار مسئولانه عمل نموده و گفته است قصد ندارد از آن برای مقاصد شرورانه استفاده کند. او صرفاً می‌خواهد شاهد افزایش استانداردهای کلی اقدامات امنیتی NurseryCam باشد».

[1] وب‌گاهی بریتانیایی است که به اخبار فناوری می‌پردازد.