نقض گواهینامه رانندگی آمریکا یک فاجعه امنیت ملی است
آدرس مقاله: https://www.lawfaremedia.org/article/america%27s-drivers-licence-breach-is-a-national-security-disaster آدرس نظرات: https://news.ycombinator.com/item?id=49714547 امتیاز: 256 # نظرات: 154
نقض گواهینامه رانندگی آمریکا یک فاجعه امنیت ملی است
هفته گذشته، Krebs on Security داستان یک سرویس وب تاریک تازه راه اندازی شده را منتشر کرد که خود را Nexus می نامید و دسترسی به اسناد هویتی، از جمله 3 میلیون سند مسافرتی و 153 میلیون گواهینامه رانندگی از شهروندان آمریکایی و کانادایی را می فروخت. این یک نقض بزرگ است که نه تنها برای جرایم سایبری معمولی استفاده می شود، بلکه دستگاه های اطلاعاتی دشمنان آمریکا را نیز تغذیه می کند.
Nexus ادعا کرد که به یک شرکت اصلی تأیید هویت دسترسی غیرمجاز به دست آورده است و بیش از یک سال را "مستمر" صرف استخراج داده های جدید در یک پایگاه داده خصوصی کرده است. Krebs on Security اشاره کرد که در یک روز تعداد مجوزها در پایگاه داده تقریبا 400000 افزایش یافت که نشان دهنده دریافت منظم داده های جدید است.
Krebs on Security توانست تأیید کند که گواهینامه های رانندگی که توسط این سرویس نگهداری می شد، واقعی هستند. علاوه بر مجوز کربس، حاوی مجوزهای نه تن از دوستان و اعضای خانواده او بود. وزیر جنگ، پیت هگزث، دستیار مدیر افبیآی و دیگر مقامات بلندپایه دولت ایالات متحده نیز مجوزهایی در این ترکیب داشتند.
بر اساس شواهد مختلف، کربس این حادثه را با سرویس تأیید هویت IDScan مرتبط کرد. وبسایت این سرویس میگوید که با تأیید اعتبار یک شناسه و ارائه توسط مالک قانونی آن و با شناسایی اسناد تقلبی، به کاهش تقلب کمک میکند.
FBI در حال بررسی این حادثه است و IDScan تأیید کرده است که در حال بررسی یک نقض اطلاعات است. سرویس Nexus نیز مدت کوتاهی پس از انتشار داستان کربس از وب تاریک ناپدید شد، اگرچه افراد مسئول هک ادعا نمی کنند که داده ها را حذف کرده اند. احتمالا تا زمانی که تبلیغات از بین برود، آنها در حال فروپاشی هستند.
مجوزها و اسناد هویتی را می توان برای تسهیل سرقت هویت و حملات فیشینگ استفاده کرد، اما از آنجا که داده ها می توانند برای اطلاع رسانی عملیات اطلاعاتی مورد استفاده قرار گیرند، حادثه ای مانند این پیامدهای امنیت ملی نیز دارد.
برای دنیای اطلاعات، مجوزها بسیار ارزشمند هستند، زیرا آنها اسناد هویتی کلیدی هستند و شماره مجوزها اغلب در پایگاه های داده دیگر استفاده می شود. این پایگاههای اطلاعاتی، چه هک شده و چه خریداری شده، زمانی ارزش بیشتری پیدا میکنند که بتوان رکوردها را مستقیما به شخص خاصی با آدرس خانه و عکس مرتبط کرد.
در اواسط دهه 2010، بازیگران جاسوسی سایبری چینی اطلاعات تکمیلی را از منابع مختلف به سرقت بردند که در مجموع برای تجزیه و تحلیل دستگاه اطلاعاتی ایالات متحده مفید بودند. گروههای مختلف APT چینی اطلاعات شرکت بیمه سلامت Anthem، شرکت گزارشدهی اعتباری Equifax، هتلهای Marriott، United Airlines و شاید مهمتر از همه، اطلاعات مجوز امنیتی را از دفتر مدیریت پرسنل سرقت کردند.
جامعه اطلاعاتی ایالات متحده مطمئن است که از داده های سرقت شده برای مقابله با تلاش های اطلاعاتی آمریکا علیه چین استفاده شده است، همانطور که در این سری از مقالات فارین پالیسی توسط زک دورفمن توضیح داده شده است.
البته، خود چین به دلیل انتشار گزارشهای دقیق در توصیف نحوه بهرهبرداری از دادههای دزدیده شدهاش مشهور نیست، اما سازمان تحقیقاتی Bellingcat دقیقا نشان داده است که چگونه میتوان از دادههای مشابه برای کشف فعالیتهای مخفی دولت استفاده کرد.
در سال 2022، یک پایگاه داده هک شده، یک بخش کلیدی از اطلاعات سفر را ارائه کرد که به بلینگکت کمک کرد تا یک مامور GRU (اطلاعات نظامی روسیه) را شناسایی کند که سعی داشت به یک پست فرماندهی ناتو در ناپل، ایتالیا نفوذ کند. و در مثال قابل توجه دیگری، این سه گزارش Bellingcat از سال 2018 مظنونان سوء قصد به ترور سرگئی اسکریپال با عامل اعصاب نوویچوک را شناسایی کردند.
واضح است که پایگاههای اطلاعاتی لو رفته و هک شده برای تحقیقات Bellingcat در رابطه با روسیه بسیار مفید هستند. در سال 2020، این شرکت اعلام کرد که "در طول چند سال گذشته ده ها پایگاه داده لو رفته را به دست آورده است، که تعداد زیادی از نقاط داده را برای ارجاع متقابل و تأیید هر داده جدیدی که به دست می آوریم به ما می دهد."
اگر یک سازمان تحقیقاتی کوچک در حال افشای اطلاعات روسیه است، میتوانید با یوان پایین خود شرط ببندید که سرویسهای اطلاعاتی چین همین کار را برای هر داده آمریکایی که ظاهر میشود انجام میدهند.
نقض IDScan بزرگ است. تعداد مجوزهای ایالات متحده در پایگاه داده تقریبا 63 درصد از کل مجوزهای کشور است. اما نقضهای شرکتهای تأیید هویت بهطور مکرر اتفاق میافتد. در دو سال گذشته، نقضهایی در AU10TIX، در ارائهدهنده خدمات تأیید سن Discord 5CA، و در National Public Data رخ داده است.
خدمات تأیید هویت برای کمک به جلوگیری از کلاهبرداری ضروری است، اما در صورت عدم انجام امنیت، یک نقطه آسیبپذیر است. حجم عظیم دادههای حساسی که این سرویسها مدیریت میکنند به این معنی است که باید تحت نظارت و مقررات سختگیرانه قرار گیرند.
با این حال، ما در اینجا در کسب و کار مخاطره آمیز جدی واقع گرا هستیم و می دانیم که هیچ شانسی برای اقدام سریع دولت وجود ندارد. در کوتاه مدت، ما فقط می توانیم امیدوار باشیم که پیامدهای مالی قابل توجهی به تشویق این شرکت ها برای تقویت امنیت خود کمک کند. شرکت های حقوقی در حال حاضر شکایت های دسته جمعی را علیه IDScan تنظیم کرده اند، اما کمی توجه دولت فدرال از سوی کمیسیون تجارت فدرال نیز ناخواسته نخواهد بود.
در ماه ژوئن، رویترز گزارش داد که از داده های مکان تجاری برای هدف قرار دادن پرسنل نظامی ایالات متحده در خاورمیانه استفاده می شود. در آن زمان، ما نوشتیم که سیاستهای موجود وزارت دفاع در رابطه با این موضوع، که قبلا شامل غیرفعال کردن شناسههای تبلیغاتی در دستگاههای متعلق به ارتش بود، "ما را پر از اعتماد نکرد." آنها به سادگی به اندازه کافی جامع نبودند.
معلوم می شود که این سیاست ها حتی به خوبی اجرا نمی شدند.
این هفته، رویترز گزارش داد که برخی از شاخه های ارتش ایالات متحده سرانجام به غیرفعال کردن برخی از شناسه های تبلیغاتی در دستگاه های متعلق به ارتش دست یافته اند.
نیروی هوایی ایالات متحده اعلام کرد که در اواخر ژوئیه شناسه های تبلیغاتی ویندوز و اندروید را غیرفعال کرده است، اگرچه آنها قبلا در دستگاه های اپل غیرفعال شده بودند. ارتش به رویترز گفته است که در ماه فوریه شناسه های تبلیغاتی را در دستگاه های اندروید و اپل غیرفعال کرده است. و فرماندهی عملیات ویژه ایالات متحده گفت که شناسههای رایانههای ویندوز «اخیرا» غیرفعال شدهاند.
خاموش کردن این شناسه های تبلیغاتی یک کاهش اساسی است که باید سال ها پیش اجرا می شد. ارتش ایالات متحده برای اولین بار در سال 2016 در مورد پتانسیل استفاده از داده های مکان تجاری برای ردیابی افراد خود در مکان های حساس مطلع شد. در یک مثال قابل توجه در سال 2018، یک کاربر استرالیایی توییتر اشاره کرد که نقشه گرمای جهانی Strava می تواند برای شناسایی پایگاه های نظامی ایالات متحده و حتی مسیرهای دویدن اعضای خدمات استفاده شود.
غیرفعال کردن شناسه های تبلیغاتی در دستگاه های نظامی نیز یک راه حل ناقص است. ردیابی آنها را سخت تر می کند، اما غیرممکن نیست. و همانطور که اتفاق می افتد، بسیاری از اعضای خدمات ایالات متحده نیز از دستگاه های شخصی استفاده می کنند. داشتن یک تلفن کار قفل شده مرحله اول است، اما داشتن خط مشی های خوب برای دستگاه های شخصی به همان اندازه مهم است.
غیرفعال کردن شناسههای تبلیغاتی بهطور پیشفرض سادهترین اقدام کوتاهمدتی است که ممکن است امنیت عملیاتی (OPSEC) را بهبود بخشد، اما نمیتوان فهمید که آیا بدون ارزیابی کلنگر وضعیت OPSEC ارتش ایالات متحده، تفاوت زیادی ایجاد میکند یا خیر. آیا غیرفعال کردن شناسه های تبلیغاتی در دستگاه های دولتی خطر را تا حد قابل قبولی کاهش می دهد؟ احتمالا نه.
خوب است که ارتش ایالات متحده بالاخره شناسه های تبلیغاتی را به طور پیش فرض غیرفعال می کند. اما ما نگران هستیم که ارتش نمیداند چقدر موثر خواهد بود.
در آخر هفته، هکرهای خودخوانده کلاه سفید 320 میلیون دلار بیت کوین را از پلتفرم ارز دیجیتال Liquid Network سرقت کردند. تا روز چهارشنبه، هکرها 85 درصد از وجوه را پس داده بودند، اما حدود 47 میلیون دلار را نگه داشتند.
در سالهای اخیر، مرتبا هکهای سرقت-اولین ادعا-پاداش- بعدا در طبل وجود داشته است. ما با اکراه تعدادی از این موارد را به عنوان موفقیت دسته بندی می کنیم زیرا عاملان آن (هنوز) دستگیر یا زندانی نشده اند.
در سال 2021، یک هکر 610 میلیون دلار ارز رمزنگاری شده را از Poly Network سرقت کرد. این در نهایت به طور کامل بازگردانده شد، منهای پیشنهاد 500000 دلاری شرکت برای مهاجمی که از آن به عنوان آقای وایت کلاه یاد می شود.
Hacks of Multichain (2022)، Huobi (2023) و Tender.fi (2023) نتایج مشابهی داشتند: میلیونها نفر به سرقت رفتند و بازگردانده شدند و هکرها دهها یا صدها هزار دلار از ارزهای دیجیتال را به عنوان "پاداش" یا "پاداش باگ" دریافت کردند.
نمونه برجسته آن هک Mango Markets در سال ۲۰۲۲ است که در آن یک هکر ۱۱۰ میلیون دلار از صرافی غیرمتمرکز استخراج کرد. فرد مسئول، Avraham Eisenberg، اقدامات خود را در آن زمان به عنوان یک "استراتژی تجاری بسیار سودآور" توصیف کرد. او ادعا کرد که تمام اقداماتش قانونی بوده و او از پروتکل همانطور که طراحی شده است استفاده کرد، "حتی اگر تیم توسعه به طور کامل تمام عواقب تنظیم پارامترها را به شکلی که هستند پیش بینی نکرده باشد."
آیزنبرگ 67 میلیون دلار را به Mango Markets برگرداند تا آن را مجددا سرمایه کند، و جامعه مانگو رای داد تا 47 میلیون دلار برای زمان خود به او بدهد. آیزنبرگ در محاکمه هیئت منصفه در سال 2024 به تقلب محکوم شد، اما این محکومیت ها توسط یک قاضی آمریکایی در سال گذشته لغو شد.
از نظر ما، عاملان این هک ها خود را فریب می دهند. با بازگرداندن بیشتر پول، آنها خود را فریب می دهند که فکر می کنند مسئولانه عمل می کنند. در مورد عواقب، اگر اکثریت را برگردانم و قربانی بگوید خوب است، قانون مرا تعقیب نخواهد کرد... درست است؟
در مورد آیزنبرگ، معلوم شد که درست است. اما افبیآی آشکارا گفته است که قربانیان نمیتوانند تضمین کنند که مجرمان تحت تعقیب قرار نخواهند گرفت.
یکی از چروکهای پرونده Liquid Network این است که تا آنجا که میتوانیم بگوییم، این شرکت هرگز موافقت نکرد که به هکر اجازه دهد کاهش ۱۵ درصدی را حفظ کند.
این احتمال وجود دارد که این مرد خوب خودخوانده ممکن است مجبور شود مقداری از آن 47 میلیون دلار را برای یک وکیل خوب خرج کند.
تام اورن و گروگ در جدیدترین بحث ما با عنوان «بین دو نفر» در مورد اینکه آیا هوش مصنوعی به دفاع سایبری در زیرساختهای حیاتی و سازمانهایی که زیر خط فقر سایبری هستند کمک میکند یا خیر صحبت میکنند.
دادستان ارشد اوکراین در بحبوحه رسوایی مرکز تماس کلاهبرداری استعفا داد: روسلان کراوچنکو، دادستان ارشد اوکراین روز دوشنبه به دلیل اتهاماتی مبنی بر اینکه افرادی در دفتر او برای محافظت از مراکز تماس کلاهبرداری در سراسر کشور رشوه می گرفتند، استعفا داد.
استعفای او پس از آن صورت گرفت که بازرسان سازمان اصلی مبارزه با فساد اوکراین، اداره ملی مبارزه با فساد (NABU)، سرهی کروپیوا، معاون بخش همکاری های بین المللی، ستوان ارشد در دفتر دادستان کل کراوچنکو را دستگیر کردند.
در گزارشی هفته گذشته، NABU ادعا کرد که یک طرح بزرگ را در دفتر کراوچنکو کشف کرده است، جایی که یکی از روسای بخش وی رشوه میگرفت تا به سمت دیگری نگاه کند، وقتی صحبت از شبکهای از مراکز تماس بود که با اوکراینیها و خارجیها تماس میگرفت و آنها را به پلتفرمهای سرمایهگذاری جعلی میدزدید.
کمپین BEC 35 میلیون یورو از دفاتر اسناد رسمی فرانسوی دزدید: هکرها بیش از 35 میلیون یورو از دفاتر اسناد رسمی فرانسوی در یک کمپین بزرگ سازش ایمیل تجاری در چهار سال گذشته دزدیده اند.
مهاجمان از طریق فیشینگ به شرکتها نفوذ کردند، شبکههای آنها را تصرف کردند و به آرامی و بیصدا جزئیات تراکنشها را برای ربودن پرداختهای سیمی تغییر دادند.
به گزارش روزنامه فرانسوی لوموند، این کمپین به بیش از 500 قربانی یا حدود 7 درصد از کل دفاتر اسناد رسمی فرانسه ضربه زد.
روسیه به مراکز داده میگوید که دفاع پهپادها را مستقر کنند: دولت روسیه به اپراتورهای مرکز داده دستور داده است تا در برابر حملات هواپیماهای بدون سرنشین و سایر تهدیدات فیزیکی به عنوان بخشی از تلاش ملی برای تقویت دفاع در سازمانهای زیرساختی حیاتی، حفاظتهایی را به کار گیرند.
شرکتهایی که از دستورالعملهای کرملین پیروی نمیکنند، در معرض خطر قرار گرفتن فعالیتهایشان تحت مدیریت دولت هستند.
ولادیمیر پوتین، رئیسجمهور روسیه ماه گذشته فرمان ریاستجمهوری را امضا کرد که به دولت اجازه میدهد تا به طور موقت عملیات اپراتورهای زیرساختی حیاتی را که در برابر هکها و حملات هواپیماهای بدون سرنشین اوکراینی محافظت نمیکنند، یا تعمیر آسیبها بیش از حد طول میکشد، به عهده بگیرد.
متن اصلی (انگلیسی)
America's Driver's License Breach Is a National Security Disaster
Article URL: https://www.lawfaremedia.org/article/america%27s-drivers-licence-breach-is-a-national-security-disaster Comments URL: https://news.ycombinator.com/item?id=49714547 Points: 256 # Comments: 154