پرش به محتوای اصلی

نشت، نقض داده ها و یادداشت های باج: بدترین هک های سال 2026 تاکنون

تک‌کرانچ۱۴۰۵ شهریور ۲۴, سه‌شنبه، ساعت ۱۹:۳۰حدود 12 دقیقه مطالعه

از نقض گسترده داده‌های DOGE و به خطر افتادن زیرساخت‌های حیاتی گرفته تا هک سیستم‌های نظارت فدرال، در اینجا مضرترین حوادث امنیتی و نقض داده‌های سال 2026 تا کنون آورده شده است.

در هر صورت، سال 2026 روشن کرده است که امنیت سایبری دیگر یک نگرانی پس زمینه نیست. امروزه امنیت در جلو و مرکز بسیاری از گفتگوها قرار دارد و تقریبا در تمام داستان های مهم سال تنیده شده است.

نابرابری ها هنوز رایج است، آب و هوا در حال بدتر شدن است، و به نظر می رسد که ما یک عطسه گیج کننده از همه گیری جهانی بعدی فاصله داریم. اما زیر همه این جریان دیجیتالی است که همه چیز را تحت تأثیر قرار می‌دهد: جنگ‌ها در جبهه‌های دیجیتال و همچنین فیزیکی انجام می‌شود، دولت‌ها داده‌های خود شهروندان را علیه آن‌ها مسلح می‌کنند، بات‌نت‌ها بی‌سروصدا نهادهای دموکراتیک را تضعیف می‌کنند، هکرهای دولت-ملت زیرساخت‌های غیرنظامی از شبکه‌های برق گرفته تا سیستم‌های آب را هدف قرار می‌دهند، و شرکت‌های باج‌افزاری را برای شرکت‌های باج‌افزار انبوه و باج‌افزارها به‌خاطر شرکت‌های انبوه پرداخت‌ها و باج‌افزارها نگه‌داری می‌کنند.

حملات جسورانه تر، مخرب تر و مهار آن سخت تر می شود.

با عبور از سه ماهه پایانی این سال وحشتناک حملات دیجیتالی و جنگ هیبریدی، در اینجا نگاهی به برخی از بدترین هک ها و نفوذها تا کنون، و اینکه چگونه ممکن است بر ما در آینده تاثیر بگذارند، می پردازیم.

بیش از یک سال پس از آنکه عوامل گروه ناوشکن دولتی تحت رهبری ایلان ماسک موسوم به وزارت کارآیی دولت (یا DOGE) آژانس‌های فدرال را از درون به بیرون منحل کردند، ما هنوز در مورد خطاهای داده‌ای که تحت نظارت آنها رخ داده است، می‌آموزیم.

پس از ورود DOGE به اداره تامین اجتماعی، هنوز مشخص نیست که با برخی از حساس ترین داده های کشور چه اتفاقی افتاده است، زیرا شکایت ها هنوز در دادگاه های فدرال ادامه دارد. نگران کننده ترین ادعای یک افشاگر فدرال این است که DOGE یک نسخه زنده از پایگاه داده تامین اجتماعی را در یک سرور شخص ثالث ناامن آپلود کرده است که منجر به تقلا برای درک آنچه در سرور ذخیره شده است. ظاهرا این پایگاه داده حاوی شماره های تأمین اجتماعی و اطلاعات شخصی بیشتر آمریکایی های زنده است.

در پرونده های دادگاه، اداره تامین اجتماعی مطمئن نیست که چه چیزی در سرور وجود دارد، اما گفت که DOGE با یک گروه مدافع سیاسی خارج از کشور به بهانه یافتن شواهدی مبنی بر تقلب در رأی دهندگان، توافق نامه ای امضا کرده است، که رئیس جمهور ترامپ همچنان بدون هیچ مدرکی ادعا می کند. نگرانی ها این است که از پایگاه داده ممکن است به دلایل جعلی برای هدف قرار دادن آمریکایی ها سوء استفاده شود.

دو تن از دموکرات‌های ارشد مجلس نمایندگان که در مورد برخی از فعالیت‌های DOGE در اداره تامین اجتماعی تحقیق می‌کنند، گفتند که این افشای اطلاعات «به‌خوبی می‌تواند بزرگترین نقض اطلاعات در تاریخ کشور ما باشد».

یکسری حملات سایبری در سراسر اروپا با هدف قرار دادن منابع انرژی و آب غیرنظامی، مانند نیروگاه ها و سدهای آبی، روند نگران کننده ای را ایجاد کرده است.

چندین هک منتسب به روسیه (یا تا حدی مقصر آن) خطر آسیب واقعی به جوامع و جمعیت را به همراه داشته است. شبکه انرژی لهستان در اواخر سال گذشته مورد هدف بدافزارهای تخریب کننده رایانه قرار گرفت، همانطور که یک نیروگاه حرارتی سوئدی و یک سد نروژی که آب کل استخرهای شنا را ریخت، هدف قرار گرفت.

سپس در اوایل سال جاری، هکرهای روسی تأسیسات تصفیه آب لهستان را هدف قرار دادند و نشان دادند که تضاد جنگ ترکیبی مسکو همچنان فراتر از قلمرو دیجیتال گسترش می یابد.

اکنون، به لطف جنگ اخیر ایالات متحده و اسرائیل علیه ایران، هکرهایی که برای رژیم ایران کار می کنند، به طور فعال زیرساخت های حیاتی را در سراسر ایالات متحده هک می کنند و تلاش های فرصت طلبانه ای برای برهم زدن محله ها و جوامع دارند. CISA گفت هکرهای ایرانی بیش از صد تامین کننده آب را در طول تابستان هدف قرار دادند، از جمله شرکت های آبرسانی خصوصی، که همچنان هدف نرمی هستند زیرا اغلب فاقد بودجه اولیه و حفاظت از امنیت سایبری هستند.

ارائه‌دهنده تحقیقات بازار Klue در مرکز یک نقض بزرگ داده قرار داشت که نزدیک به 200 شرکت را تحت تأثیر قرار داد، که تعدادی از آنها غول‌های امنیت سایبری مانند Jamf، HackerOne و LastPass بودند. این یکی از گسترده‌ترین نقض‌های داده در سال بود که بر تعداد زیادی از مشتریان Klue تأثیر گذاشت، کمتر از یک سال پس از اینکه این شرکت نیمی از کارکنان خود را به نفع دوبرابر کردن هوش مصنوعی اخراج کرد.

Klue اعتراف کرد که یک باند اخاذی به نام Icarus با استفاده از اعتبارنامه ای که در سال 2022 برای یک خلبان محدود صادر کرده بود، به سیستم آن نفوذ کرد. بنابراین به نظر می رسد که این شرکت حدود چهار سال فرصت داشت تا اعتبارنامه را قبل از سرقت و استفاده برای نفوذ به سیستم هایش از کار بیندازد. در نقض داده ها، Klue کلیدهای سرویس های ابری مشتریان خود را فاش کرد و به هکرها اجازه داد تا با نفوذ و سرقت آن فروشگاه های داده، از آن شرکت ها باج بگیرند.

در حالی که دولت‌ها و محققان اغلب از قربانیان می‌خواهند که برای جلوگیری از سودجویی هکرها از جرایم سایبری باج نپردازند، Klue به مشتریان خود گفت که با هکرها به توافق رسیده است که داده‌های دزدیده شده را منتشر نکنند - به شدت نشان می‌دهد که به آنها پول پرداخت کرده است.

اما به عنوان بخشی از این معامله، هکرها پذیرفتند که یک گروه هکری دیگر نیز بخشی از داده‌های مشتریان Klue را در اختیار دارد و از آن شرکت‌های قربانی خواستند که به آنها پول نپردازند.

چه زمانی هک کاملا هک نیست؟ زمانی که به سادگی با درخواست آن به شما اجازه دسترسی داده می شود. این همان اتفاقی بود که هزاران حساب اینستاگرام در اوایل سال 2026 ربوده شدند، زیرا مردم از چت ربات هوش مصنوعی متا برای بازنشانی رمز عبور حساب دیگران سوء استفاده کردند.

این هواپیماربایی ها که اولین بار توسط 404 Media گزارش شد، در طی چند ماه اتفاق افتاد و تنها پس از انتشار اخبار مربوط به این سوء استفاده به صورت آنلاین مورد توجه قرار گرفت. این حمله در اجرا ساده بود: افراد با جعل هویت یک هدف، یک چت با چت ربات هوش مصنوعی متا باز کردند و وانمود کردند که از حساب خود قفل شده اند. با درخواست از ربات چت برای ارسال کد بازنشانی رمز عبور به آدرس ایمیلی که مهاجم انتخاب کرده بود، مهاجم به حساب قربانی خود دسترسی پیدا کرد.

این حادثه قبل از کشف و قطع دسترسی نامناسب، ده‌ها هزار حساب را تحت تأثیر قرار داد. برای یکی از بزرگ‌ترین شرکت‌های فناوری جهان، این یک نقص امنیتی - و اعتماد - شرم‌آور و برجسته بود.

دفتر تحقیقات فدرال ایالات متحده مجبور شد در ماه آوریل یک "حادثه سایبری بزرگ" را اعلام کند، که باعث افشای قانونی مورد نیاز کنگره شد، پس از اینکه متوجه شد یکی از سیستم های نظارتی آن به خطر افتاده است. بر اساس گزارش ها، این نقض به طور بالقوه شماره تلفن اهداف تحت نظارت توسط ماموران فدرال را فاش کرد.

جاسوسان چینی به نقض شبکه طبقه بندی نشده متهم شدند که اطلاعات حساسی در مورد اهداف نظارتی شنود و دیگر رهگیری های ارتباطی مانند بازگرداندن ثبت قلم در اختیار داشت. از آنجایی که قانون‌گذاران مطلع شده‌اند، این نقض احتمالا با یک نوار بالا مواجه شده است: ایجاد "آسیب قابل مشاهده" به امنیت ملی ایالات متحده.

ماه‌ها بعد در ماه اوت، دفتر الکل، تنباکو، سلاح گرم و مواد منفجره ایالات متحده یا ATF، "حادثه بزرگ" خود را تأیید کرد که باعث افشای جداگانه‌ای به کنگره شد. یک باند باج افزار اعتبار نقض سیستمی را که به گفته آژانس اجرای آن حاوی "هدف های تحقیقات ATF" است را پذیرفت.

مجموعه ای از حملات مداوم، همزمان و گاها همپوشانی به توسعه دهندگان منبع باز منجر به هک های گسترده شرکت های فناوری بزرگ و مشتریان آنها شده است.

برخی از بزرگ‌ترین نام‌ها در حوزه امنیت، از جمله ابزار ترایوی Aqua Security، Bitwarden و Checkmarx، در کنار سایر پروژه‌های منبع باز اصلی، امسال در معرض خطر قرار گرفتند. این هک‌ها به مهاجمان اجازه می‌داد رمز عبور، اعتبار و سایر توکن‌های حساس را از رایانه هر کسی که یک نسخه پشتی از نرم‌افزار را نصب کرده است، یا نرم‌افزار از پیش نصب‌شده‌شان به‌طور خودکار برای دانلود بدافزار به‌روزرسانی می‌شود، سرقت کنند.

این حملات از اعتبارنامه‌های دزدیده شده برای گسترش بیشتر استفاده کردند و در را به روی سازش‌های پایین دستی شرکت‌های بزرگی که به نرم‌افزار هدف‌گذاری شده متکی هستند، از جمله غول هوش مصنوعی OpenAI و شرکت میزبانی وب Vercel باز کرد. بالاترین آژانس سایبری اتحادیه اروپا بعدا سرقت بزرگ داده‌ها را پس از سرقت کلیدهای ابری آن توسط هکرها تأیید کرد.

تا ماه اوت، دو هکر مقصر این سرقت های بزرگ در استرالیا دستگیر شدند.

نقض گسترده داده‌ها در یک شرکت بررسی اسناد هویتی به نام IDScan تقریبا همه رانندگان را در آمریکای شمالی تحت تأثیر قرار می‌دهد: هکرها یک موتور جستجو را در وب تاریک تبلیغ کردند که می‌توانست عکس‌های 150 میلیون راننده در ایالات متحده و کانادا را فهرست کند، از جمله گزارشگری که ماجرا را منتشر کرد.

این شرکت به زودی نقض داده را تأیید کرد، اما جزئیات هنوز در حال ظهور است. به نظر می رسد هکرها حافظه پنهان گسترده ای از داده ها را که در طول یک سال به سرقت رفته اند، در ازای باج گرفتن، گروگان نگه می دارند.

این نقض به فهرست گسترده‌ای از نشت اطلاعات مربوط به پاسپورت و گواهینامه رانندگی افراد اضافه می‌کند: از سیستم چک‌این هتل و یک برنامه انتقال پول گرفته تا ارائه‌دهنده تلفن‌های عمومی زندان و خدمات ویزای بریتانیا، خدماتی که اسناد شخصی بیش از ۲ میلیون نفر را در معرض دید قرار می‌دهد. بسیاری از این موارد ناشی از نقص‌های امنیتی ساده بود که اگر اقدامات اولیه امنیت سایبری رعایت می‌شد، به راحتی قابل پیشگیری بود.

نقض گسترده داده ها در حالی رخ می دهد که برنامه ها و وب سایت های جامعه بسته به طور فزاینده ای به بررسی های «مشتری خود بشناسید» تکیه می کنند تا کاربران را وادار کنند تا هویت خود را قبل از اجازه ورود به آن تأیید کنند. در همین حال، دولت ها قوانین تأیید سن را اعمال می کنند و از بزرگسالان برای دسترسی به بخش وسیعی از اینترنت درخواست بررسی هویت مشابه دارند.

منطق این است که هر چه میزان نشت بیشتر باشد، این سیستم‌های شناسایی هویت کارآمدی کمتری دارند، زیرا می‌توان به راحتی با گذرنامه یا گواهینامه رانندگی به سرقت رفته یا لو رفته از آنها سوء استفاده کرد. گسترش بیشتر این سیستم‌های جمع‌آوری شناسه به ناچار منجر به نقض اطلاعات و نقص‌های امنیتی بیشتر می‌شود.

پراکندگی نقض داده‌های مربوط به مراقبت‌های بهداشتی امسال ده‌ها میلیون نفر را در سراسر ایالات متحده تحت تأثیر قرار داده است. بزرگترین تخلف شناخته شده در سال 2026 به شرکت بیمه DentaQuest برخورد کرد که منجر به سرقت اطلاعات سلامت 15 میلیون نفر شد. یکی دیگر از نقض‌های بزرگ داده در CareCloud، شرکتی که سوابق الکترونیکی بیماران را میزبانی می‌کند، به هکرها اجازه داد تا اطلاعات حساس پزشکی حداقل 3.7 میلیون نفر را به سرقت ببرند.

و بعدا تأیید شد که نقض داده های مراقبت های بهداشتی و غول صورتحساب Aesto Health در پایان سال گذشته حداقل 9.5 میلیون بیمار را در ده ها ارائه دهنده و روشی که از نرم افزار آن استفاده می کنند تحت تأثیر قرار می دهد.

غول اسباب‌بازی Hasbro آخرین نمونه از اتفاقاتی است که وقتی یک شرکت بزرگ برای مدیریت یک حادثه امنیتی آماده نیست اتفاق می‌افتد. هفته‌ها پس از کشف هکرها در سیستم‌های خود در اواخر مارس، این شرکت 103 ساله عمدتا آفلاین بود، وب‌سایت آن در دسترس نبود و قادر به ارائه خدمات به مشتریانش نبود.

این شرکت که صاحب برندهای معروفی مانند Transformers، Peppa Pig و Dungeons & Dragons است، در مورد خود حادثه، اطلاعاتی که گرفته شده است (در صورت وجود) و اینکه آیا به هکرها پول پرداخت کرده است یا خیر چیزی نگفته است. اما این اختلال به تنهایی احتمالا بر روی مالی شرکت تأثیر می‌گذارد و شرکت مجبور شد ارائه گزارش سه ماهه خود را به کمیسیون بورس و اوراق بهادار به تأخیر بیندازد، زیرا برای رسیدگی به این حادثه تلاش می‌کرد.

Hasbro در ماه مه گفت که هکرها دیگر در سیستم های آن نیستند و بازیابی آن در حال انجام است. در حالی که نقض داده ها چند صد کارمند را تحت تأثیر قرار داد، هزینه های مالی این نقض و تأثیرات منفی بر تجارت آن احتمالا در ماه های آینده متوجه خواهد شد.

باند ShinyHunters کمپین هک خود را ادامه داد و ده ها شرکت را با تکنیک های ساده اما بسیار مؤثر فیشینگ صوتی هدف قرار داد. هکرهای انگلیسی زبان در فریب دادن شرکت‌ها برای سپردن دسترسی به سیستم‌های داخلی آنها با تظاهر به پشتیبانی فناوری اطلاعات یا برعکس، کارمندی که رمز عبور خود را فراموش کرده است، مهارت دارند.

کمتر شرکتی بهتر از غول فناوری آموزشی Instructure می‌داند که کمپین ShinyHunters چه میزانی می‌تواند داشته باشد. هکرها با نفوذ به سیستم مدیریت یادگیری شرکت، Canvas، داده‌های خصوصی و اطلاعات شخصی بیش از 30 میلیون دانشجو و کارمند را به سرقت بردند.

وقتی شرکت باج هکرها را پرداخت نکرد، هکرها دوباره وارد شدند و صفحه‌های ورود Canvas را که دانش‌آموزان برای دسترسی به مطالب امتحانی و درسی از آن استفاده می‌کردند، خراب کردند. این هک دوم در فینال مدرسه اتفاق افتاد و امتحانات را در سراسر ایالات متحده مختل کرد.

علیرغم تلاش‌های اف‌بی‌آی برای منصرف کردن شرکت از پرداخت، در نهایت Instructure باج را پرداخت کرد.

این تنها شرکتی نبود که مورد هدف هکرهای ShinyHunters قرار گرفت. این باند از نظر تعداد رکوردهای به سرقت رفته پشت برخی از بزرگترین نقض‌ها بوده است: آنها حدود 40 میلیون رکورد از ارائه‌دهنده اینترنت Charter و حداقل 6 میلیون سوابق مشتری از کشتی مسافربری Carnival و همچنین سایر قربانیان در آموزش عالی، امور مالی و دولتی را به سرقت برده‌اند.

حمله سایبری به یک شرکت فناوری پزشکی ایالات متحده به نام Stryker در ماه مارس باعث شد هکرهای ایرانی با نفوذ و از راه دور ده ها هزار دستگاه کارمند را در یک لحظه پاک کنند و به طور گسترده در فعالیت های شرکت برای چند روز اختلال ایجاد کرد.

این نقض نشان‌دهنده تغییر قابل توجهی در تاکتیک‌های هک ایران در زمان جنگ جاری بود: این کشور از تمرکز معمول خود بر جاسوسی و عملیات هک و افشای اطلاعات برای کمک به دستاوردهای سیاسی، به سمت هک‌های فعال و مخرب در تلافی آشکار جنگ حرکت کرد.

دولت ایالات متحده گروه هکری را که در پشت این نفوذ قرار داشت به یک بازوی اطلاعاتی ایران متصل کرد. این نقض منجر به تأثیر با اهمیت بر درآمد سه ماهه اول Stryker شد.

در ماه آگوست، پس از یک حمله سایبری که شبکه جهانی این شرکت را قطع کرد و باعث "اختلال جهانی" در فعالیت‌های آن شد، سرنوشت مشابهی برای سازنده تجهیزات پزشکی Boston Scientific رقم خورد. این شرکت مستقر در ماساچوست که ایمپلنت‌های قلب را مانند ضربان‌ساز تولید می‌کند، گفت که برخی از بیماران تحت تأثیر این قطعی‌ها قرار گرفته‌اند که همچنین از ارسال و ایجاد سفارش‌های جدید جلوگیری می‌کند.

بوستون ساینتیفیک دو هفته طول کشید تا پس از قطعی فوری خود بهبود یابد، اگرچه روند بهبودی آن تا سپتامبر ادامه یافته است.

اولین بار در 8 ژوئن منتشر شد و در 7 ژوئیه و دوباره در 15 سپتامبر به روز شد.

وقتی از طریق پیوندهای موجود در مقالات ما خرید می کنید، ممکن است کمیسیون کمی کسب کنیم. این بر استقلال تحریریه ما تأثیر نمی گذارد.

با او می توان از طریق پیام رمزگذاری شده در zackwhittaker.1337 در سیگنال تماس گرفت. همچنین می‌توانید از طریق ایمیل با او تماس بگیرید، یا برای تأیید ارتباط، در zack.whittaker@techcrunch.com.

آخرین روز برای رزرو میز نمایشگاه، 18 سپتامبر است. سرنخ های پر تاثیر، دسترسی سرمایه گذاران، و کانون توجه برند در سالن نمایشگاه Disrupt را از دست ندهید.

Revolut نقض اطلاعات مشتری از طریق درخواست های جعلی دولت Jagmeet Singh را تأیید می کند

OpenAI اشتراک های Pro را به دلیل تقاضای Astra سارا پرز متوقف می کند

غول تأیید هویت IDScan نقض اطلاعات با سرقت بیش از 150 میلیون گواهینامه رانندگی Zack Whittaker را تأیید کرد.

هیئت مدیره Automattic، مدیر عامل مت مولنوگ، جولی بورت سارا پرز را مجبور به مرخصی می کند.

اپل از اولین گوشی تاشو خود با نام iPhone Duo Ivan Mehta رونمایی کرد

"قمار با زندگی ما": محقق Anthropic استعفا داد و نسبت به هوش مصنوعی خود-بهبود ربکا بلان هشدار داد

خواندن متن کامل در تک‌کرانچبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Leaks, data breaches, and ransom notes: The worst hacks of 2026 so far

From the massive DOGE data breach and the compromise of critical infrastructure to the hack of federal surveillance systems, here are the most damaging security incidents and data breaches of 2026 so far.

همه‌ی اخبار فناوری