پرش به محتوای اصلی

نقض گواهینامه رانندگی آمریکا یک فاجعه امنیت ملی است

هکرنیوز۱۴۰۵ شهریور ۲۴, سه‌شنبه، ساعت ۱۹:۲۸حدود 9 دقیقه مطالعه

آدرس مقاله: https://www.lawfaremedia.org/article/america%27s-drivers-licence-breach-is-a-national-security-disaster آدرس نظرات: https://news.ycombinator.com/item?id=49714547 امتیاز: 256 # نظرات: 154

نقض گواهینامه رانندگی آمریکا یک فاجعه امنیت ملی است

هفته گذشته، Krebs on Security داستان یک سرویس وب تاریک تازه راه اندازی شده را منتشر کرد که خود را Nexus می نامید و دسترسی به اسناد هویتی، از جمله 3 میلیون سند مسافرتی و 153 میلیون گواهینامه رانندگی از شهروندان آمریکایی و کانادایی را می فروخت. این یک نقض بزرگ است که نه تنها برای جرایم سایبری معمولی استفاده می شود، بلکه دستگاه های اطلاعاتی دشمنان آمریکا را نیز تغذیه می کند.

Nexus ادعا کرد که به یک شرکت اصلی تأیید هویت دسترسی غیرمجاز به دست آورده است و بیش از یک سال را "مستمر" صرف استخراج داده های جدید در یک پایگاه داده خصوصی کرده است. Krebs on Security اشاره کرد که در یک روز تعداد مجوزها در پایگاه داده تقریبا 400000 افزایش یافت که نشان دهنده دریافت منظم داده های جدید است.

Krebs on Security توانست تأیید کند که گواهینامه های رانندگی که توسط این سرویس نگهداری می شد، واقعی هستند. علاوه بر مجوز کربس، حاوی مجوزهای نه تن از دوستان و اعضای خانواده او بود. وزیر جنگ، پیت هگزث، دستیار مدیر اف‌بی‌آی و دیگر مقامات بلندپایه دولت ایالات متحده نیز مجوزهایی در این ترکیب داشتند.

بر اساس شواهد مختلف، کربس این حادثه را با سرویس تأیید هویت IDScan مرتبط کرد. وب‌سایت این سرویس می‌گوید که با تأیید اعتبار یک شناسه و ارائه توسط مالک قانونی آن و با شناسایی اسناد تقلبی، به کاهش تقلب کمک می‌کند.

FBI در حال بررسی این حادثه است و IDScan تأیید کرده است که در حال بررسی یک نقض اطلاعات است. سرویس Nexus نیز مدت کوتاهی پس از انتشار داستان کربس از وب تاریک ناپدید شد، اگرچه افراد مسئول هک ادعا نمی کنند که داده ها را حذف کرده اند. احتمالا تا زمانی که تبلیغات از بین برود، آنها در حال فروپاشی هستند.

مجوزها و اسناد هویتی را می توان برای تسهیل سرقت هویت و حملات فیشینگ استفاده کرد، اما از آنجا که داده ها می توانند برای اطلاع رسانی عملیات اطلاعاتی مورد استفاده قرار گیرند، حادثه ای مانند این پیامدهای امنیت ملی نیز دارد.

برای دنیای اطلاعات، مجوزها بسیار ارزشمند هستند، زیرا آنها اسناد هویتی کلیدی هستند و شماره مجوزها اغلب در پایگاه های داده دیگر استفاده می شود. این پایگاه‌های اطلاعاتی، چه هک شده و چه خریداری شده، زمانی ارزش بیشتری پیدا می‌کنند که بتوان رکوردها را مستقیما به شخص خاصی با آدرس خانه و عکس مرتبط کرد.

در اواسط دهه 2010، بازیگران جاسوسی سایبری چینی اطلاعات تکمیلی را از منابع مختلف به سرقت بردند که در مجموع برای تجزیه و تحلیل دستگاه اطلاعاتی ایالات متحده مفید بودند. گروه‌های مختلف APT چینی اطلاعات شرکت بیمه سلامت Anthem، شرکت گزارش‌دهی اعتباری Equifax، هتل‌های Marriott، United Airlines و شاید مهم‌تر از همه، اطلاعات مجوز امنیتی را از دفتر مدیریت پرسنل سرقت کردند.

جامعه اطلاعاتی ایالات متحده مطمئن است که از داده های سرقت شده برای مقابله با تلاش های اطلاعاتی آمریکا علیه چین استفاده شده است، همانطور که در این سری از مقالات فارین پالیسی توسط زک دورفمن توضیح داده شده است.

البته، خود چین به دلیل انتشار گزارش‌های دقیق در توصیف نحوه بهره‌برداری از داده‌های دزدیده شده‌اش مشهور نیست، اما سازمان تحقیقاتی Bellingcat دقیقا نشان داده است که چگونه می‌توان از داده‌های مشابه برای کشف فعالیت‌های مخفی دولت استفاده کرد.

در سال 2022، یک پایگاه داده هک شده، یک بخش کلیدی از اطلاعات سفر را ارائه کرد که به بلینگکت کمک کرد تا یک مامور GRU (اطلاعات نظامی روسیه) را شناسایی کند که سعی داشت به یک پست فرماندهی ناتو در ناپل، ایتالیا نفوذ کند. و در مثال قابل توجه دیگری، این سه گزارش Bellingcat از سال 2018 مظنونان سوء قصد به ترور سرگئی اسکریپال با عامل اعصاب نوویچوک را شناسایی کردند.

واضح است که پایگاه‌های اطلاعاتی لو رفته و هک شده برای تحقیقات Bellingcat در رابطه با روسیه بسیار مفید هستند. در سال 2020، این شرکت اعلام کرد که "در طول چند سال گذشته ده ها پایگاه داده لو رفته را به دست آورده است، که تعداد زیادی از نقاط داده را برای ارجاع متقابل و تأیید هر داده جدیدی که به دست می آوریم به ما می دهد."

اگر یک سازمان تحقیقاتی کوچک در حال افشای اطلاعات روسیه است، می‌توانید با یوان پایین خود شرط ببندید که سرویس‌های اطلاعاتی چین همین کار را برای هر داده آمریکایی که ظاهر می‌شود انجام می‌دهند.

نقض IDScan بزرگ است. تعداد مجوزهای ایالات متحده در پایگاه داده تقریبا 63 درصد از کل مجوزهای کشور است. اما نقض‌های شرکت‌های تأیید هویت به‌طور مکرر اتفاق می‌افتد. در دو سال گذشته، نقض‌هایی در AU10TIX، در ارائه‌دهنده خدمات تأیید سن Discord 5CA، و در National Public Data رخ داده است.

خدمات تأیید هویت برای کمک به جلوگیری از کلاهبرداری ضروری است، اما در صورت عدم انجام امنیت، یک نقطه آسیب‌پذیر است. حجم عظیم داده‌های حساسی که این سرویس‌ها مدیریت می‌کنند به این معنی است که باید تحت نظارت و مقررات سخت‌گیرانه قرار گیرند.

با این حال، ما در اینجا در کسب و کار مخاطره آمیز جدی واقع گرا هستیم و می دانیم که هیچ شانسی برای اقدام سریع دولت وجود ندارد. در کوتاه مدت، ما فقط می توانیم امیدوار باشیم که پیامدهای مالی قابل توجهی به تشویق این شرکت ها برای تقویت امنیت خود کمک کند. شرکت های حقوقی در حال حاضر شکایت های دسته جمعی را علیه IDScan تنظیم کرده اند، اما کمی توجه دولت فدرال از سوی کمیسیون تجارت فدرال نیز ناخواسته نخواهد بود.

در ماه ژوئن، رویترز گزارش داد که از داده های مکان تجاری برای هدف قرار دادن پرسنل نظامی ایالات متحده در خاورمیانه استفاده می شود. در آن زمان، ما نوشتیم که سیاست‌های موجود وزارت دفاع در رابطه با این موضوع، که قبلا شامل غیرفعال کردن شناسه‌های تبلیغاتی در دستگاه‌های متعلق به ارتش بود، "ما را پر از اعتماد نکرد." آنها به سادگی به اندازه کافی جامع نبودند.

معلوم می شود که این سیاست ها حتی به خوبی اجرا نمی شدند.

این هفته، رویترز گزارش داد که برخی از شاخه های ارتش ایالات متحده سرانجام به غیرفعال کردن برخی از شناسه های تبلیغاتی در دستگاه های متعلق به ارتش دست یافته اند.

نیروی هوایی ایالات متحده اعلام کرد که در اواخر ژوئیه شناسه های تبلیغاتی ویندوز و اندروید را غیرفعال کرده است، اگرچه آنها قبلا در دستگاه های اپل غیرفعال شده بودند. ارتش به رویترز گفته است که در ماه فوریه شناسه های تبلیغاتی را در دستگاه های اندروید و اپل غیرفعال کرده است. و فرماندهی عملیات ویژه ایالات متحده گفت که شناسه‌های رایانه‌های ویندوز «اخیرا» غیرفعال شده‌اند.

خاموش کردن این شناسه های تبلیغاتی یک کاهش اساسی است که باید سال ها پیش اجرا می شد. ارتش ایالات متحده برای اولین بار در سال 2016 در مورد پتانسیل استفاده از داده های مکان تجاری برای ردیابی افراد خود در مکان های حساس مطلع شد. در یک مثال قابل توجه در سال 2018، یک کاربر استرالیایی توییتر اشاره کرد که نقشه گرمای جهانی Strava می تواند برای شناسایی پایگاه های نظامی ایالات متحده و حتی مسیرهای دویدن اعضای خدمات استفاده شود.

غیرفعال کردن شناسه های تبلیغاتی در دستگاه های نظامی نیز یک راه حل ناقص است. ردیابی آنها را سخت تر می کند، اما غیرممکن نیست. و همانطور که اتفاق می افتد، بسیاری از اعضای خدمات ایالات متحده نیز از دستگاه های شخصی استفاده می کنند. داشتن یک تلفن کار قفل شده مرحله اول است، اما داشتن خط مشی های خوب برای دستگاه های شخصی به همان اندازه مهم است.

غیرفعال کردن شناسه‌های تبلیغاتی به‌طور پیش‌فرض ساده‌ترین اقدام کوتاه‌مدتی است که ممکن است امنیت عملیاتی (OPSEC) را بهبود بخشد، اما نمی‌توان فهمید که آیا بدون ارزیابی کل‌نگر وضعیت OPSEC ارتش ایالات متحده، تفاوت زیادی ایجاد می‌کند یا خیر. آیا غیرفعال کردن شناسه های تبلیغاتی در دستگاه های دولتی خطر را تا حد قابل قبولی کاهش می دهد؟ احتمالا نه.

خوب است که ارتش ایالات متحده بالاخره شناسه های تبلیغاتی را به طور پیش فرض غیرفعال می کند. اما ما نگران هستیم که ارتش نمی‌داند چقدر موثر خواهد بود.

در آخر هفته، هکرهای خودخوانده کلاه سفید 320 میلیون دلار بیت کوین را از پلتفرم ارز دیجیتال Liquid Network سرقت کردند. تا روز چهارشنبه، هکرها 85 درصد از وجوه را پس داده بودند، اما حدود 47 میلیون دلار را نگه داشتند.

در سال‌های اخیر، مرتبا هک‌های سرقت-اولین ادعا-پاداش- بعدا در طبل وجود داشته است. ما با اکراه تعدادی از این موارد را به عنوان موفقیت دسته بندی می کنیم زیرا عاملان آن (هنوز) دستگیر یا زندانی نشده اند.

در سال 2021، یک هکر 610 میلیون دلار ارز رمزنگاری شده را از Poly Network سرقت کرد. این در نهایت به طور کامل بازگردانده شد، منهای پیشنهاد 500000 دلاری شرکت برای مهاجمی که از آن به عنوان آقای وایت کلاه یاد می شود.

Hacks of Multichain (2022)، Huobi (2023) و Tender.fi (2023) نتایج مشابهی داشتند: میلیون‌ها نفر به سرقت رفتند و بازگردانده شدند و هکرها ده‌ها یا صدها هزار دلار از ارزهای دیجیتال را به عنوان "پاداش" یا "پاداش باگ" دریافت کردند.

نمونه برجسته آن هک Mango Markets در سال ۲۰۲۲ است که در آن یک هکر ۱۱۰ میلیون دلار از صرافی غیرمتمرکز استخراج کرد. فرد مسئول، Avraham Eisenberg، اقدامات خود را در آن زمان به عنوان یک "استراتژی تجاری بسیار سودآور" توصیف کرد. او ادعا کرد که تمام اقداماتش قانونی بوده و او از پروتکل همانطور که طراحی شده است استفاده کرد، "حتی اگر تیم توسعه به طور کامل تمام عواقب تنظیم پارامترها را به شکلی که هستند پیش بینی نکرده باشد."

آیزنبرگ 67 میلیون دلار را به Mango Markets برگرداند تا آن را مجددا سرمایه کند، و جامعه مانگو رای داد تا 47 میلیون دلار برای زمان خود به او بدهد. آیزنبرگ در محاکمه هیئت منصفه در سال 2024 به تقلب محکوم شد، اما این محکومیت ها توسط یک قاضی آمریکایی در سال گذشته لغو شد.

از نظر ما، عاملان این هک ها خود را فریب می دهند. با بازگرداندن بیشتر پول، آنها خود را فریب می دهند که فکر می کنند مسئولانه عمل می کنند. در مورد عواقب، اگر اکثریت را برگردانم و قربانی بگوید خوب است، قانون مرا تعقیب نخواهد کرد... درست است؟

در مورد آیزنبرگ، معلوم شد که درست است. اما اف‌بی‌آی آشکارا گفته است که قربانیان نمی‌توانند تضمین کنند که مجرمان تحت تعقیب قرار نخواهند گرفت.

یکی از چروک‌های پرونده Liquid Network این است که تا آنجا که می‌توانیم بگوییم، این شرکت هرگز موافقت نکرد که به هکر اجازه دهد کاهش ۱۵ درصدی را حفظ کند.

این احتمال وجود دارد که این مرد خوب خودخوانده ممکن است مجبور شود مقداری از آن 47 میلیون دلار را برای یک وکیل خوب خرج کند.

تام اورن و گروگ در جدیدترین بحث ما با عنوان «بین دو نفر» در مورد اینکه آیا هوش مصنوعی به دفاع سایبری در زیرساخت‌های حیاتی و سازمان‌هایی که زیر خط فقر سایبری هستند کمک می‌کند یا خیر صحبت می‌کنند.

دادستان ارشد اوکراین در بحبوحه رسوایی مرکز تماس کلاهبرداری استعفا داد: روسلان کراوچنکو، دادستان ارشد اوکراین روز دوشنبه به دلیل اتهاماتی مبنی بر اینکه افرادی در دفتر او برای محافظت از مراکز تماس کلاهبرداری در سراسر کشور رشوه می گرفتند، استعفا داد.

استعفای او پس از آن صورت گرفت که بازرسان سازمان اصلی مبارزه با فساد اوکراین، اداره ملی مبارزه با فساد (NABU)، سرهی کروپیوا، معاون بخش همکاری های بین المللی، ستوان ارشد در دفتر دادستان کل کراوچنکو را دستگیر کردند.

در گزارشی هفته گذشته، NABU ادعا کرد که یک طرح بزرگ را در دفتر کراوچنکو کشف کرده است، جایی که یکی از روسای بخش وی رشوه می‌گرفت تا به سمت دیگری نگاه کند، وقتی صحبت از شبکه‌ای از مراکز تماس بود که با اوکراینی‌ها و خارجی‌ها تماس می‌گرفت و آنها را به پلتفرم‌های سرمایه‌گذاری جعلی می‌دزدید.

کمپین BEC 35 میلیون یورو از دفاتر اسناد رسمی فرانسوی دزدید: هکرها بیش از 35 میلیون یورو از دفاتر اسناد رسمی فرانسوی در یک کمپین بزرگ سازش ایمیل تجاری در چهار سال گذشته دزدیده اند.

مهاجمان از طریق فیشینگ به شرکت‌ها نفوذ کردند، شبکه‌های آن‌ها را تصرف کردند و به آرامی و بی‌صدا جزئیات تراکنش‌ها را برای ربودن پرداخت‌های سیمی تغییر دادند.

به گزارش روزنامه فرانسوی لوموند، این کمپین به بیش از 500 قربانی یا حدود 7 درصد از کل دفاتر اسناد رسمی فرانسه ضربه زد.

روسیه به مراکز داده می‌گوید که دفاع پهپادها را مستقر کنند: دولت روسیه به اپراتورهای مرکز داده دستور داده است تا در برابر حملات هواپیماهای بدون سرنشین و سایر تهدیدات فیزیکی به عنوان بخشی از تلاش ملی برای تقویت دفاع در سازمان‌های زیرساختی حیاتی، حفاظت‌هایی را به کار گیرند.

شرکت‌هایی که از دستورالعمل‌های کرملین پیروی نمی‌کنند، در معرض خطر قرار گرفتن فعالیت‌هایشان تحت مدیریت دولت هستند.

ولادیمیر پوتین، رئیس‌جمهور روسیه ماه گذشته فرمان ریاست‌جمهوری را امضا کرد که به دولت اجازه می‌دهد تا به طور موقت عملیات اپراتورهای زیرساختی حیاتی را که در برابر هک‌ها و حملات هواپیماهای بدون سرنشین اوکراینی محافظت نمی‌کنند، یا تعمیر آسیب‌ها بیش از حد طول می‌کشد، به عهده بگیرد.

خواندن متن کامل در هکرنیوزبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

America's Driver's License Breach Is a National Security Disaster

Article URL: https://www.lawfaremedia.org/article/america%27s-drivers-licence-breach-is-a-national-security-disaster Comments URL: https://news.ycombinator.com/item?id=49714547 Points: 256 # Comments: 154

همه‌ی اخبار فناوری