نشت، نقض داده ها و یادداشت های باج: بدترین هک های سال 2026 تاکنون
از نقض گسترده دادههای DOGE و به خطر افتادن زیرساختهای حیاتی گرفته تا هک سیستمهای نظارت فدرال، در اینجا مضرترین حوادث امنیتی و نقض دادههای سال 2026 تا کنون آورده شده است.
در هر صورت، سال 2026 روشن کرده است که امنیت سایبری دیگر یک نگرانی پس زمینه نیست. امروزه امنیت در جلو و مرکز بسیاری از گفتگوها قرار دارد و تقریبا در تمام داستان های مهم سال تنیده شده است.
نابرابری ها هنوز رایج است، آب و هوا در حال بدتر شدن است، و به نظر می رسد که ما یک عطسه گیج کننده از همه گیری جهانی بعدی فاصله داریم. اما زیر همه این جریان دیجیتالی است که همه چیز را تحت تأثیر قرار میدهد: جنگها در جبهههای دیجیتال و همچنین فیزیکی انجام میشود، دولتها دادههای خود شهروندان را علیه آنها مسلح میکنند، باتنتها بیسروصدا نهادهای دموکراتیک را تضعیف میکنند، هکرهای دولت-ملت زیرساختهای غیرنظامی از شبکههای برق گرفته تا سیستمهای آب را هدف قرار میدهند، و شرکتهای باجافزاری را برای شرکتهای باجافزار انبوه و باجافزارها بهخاطر شرکتهای انبوه پرداختها و باجافزارها نگهداری میکنند.
حملات جسورانه تر، مخرب تر و مهار آن سخت تر می شود.
با عبور از سه ماهه پایانی این سال وحشتناک حملات دیجیتالی و جنگ هیبریدی، در اینجا نگاهی به برخی از بدترین هک ها و نفوذها تا کنون، و اینکه چگونه ممکن است بر ما در آینده تاثیر بگذارند، می پردازیم.
بیش از یک سال پس از آنکه عوامل گروه ناوشکن دولتی تحت رهبری ایلان ماسک موسوم به وزارت کارآیی دولت (یا DOGE) آژانسهای فدرال را از درون به بیرون منحل کردند، ما هنوز در مورد خطاهای دادهای که تحت نظارت آنها رخ داده است، میآموزیم.
پس از ورود DOGE به اداره تامین اجتماعی، هنوز مشخص نیست که با برخی از حساس ترین داده های کشور چه اتفاقی افتاده است، زیرا شکایت ها هنوز در دادگاه های فدرال ادامه دارد. نگران کننده ترین ادعای یک افشاگر فدرال این است که DOGE یک نسخه زنده از پایگاه داده تامین اجتماعی را در یک سرور شخص ثالث ناامن آپلود کرده است که منجر به تقلا برای درک آنچه در سرور ذخیره شده است. ظاهرا این پایگاه داده حاوی شماره های تأمین اجتماعی و اطلاعات شخصی بیشتر آمریکایی های زنده است.
در پرونده های دادگاه، اداره تامین اجتماعی مطمئن نیست که چه چیزی در سرور وجود دارد، اما گفت که DOGE با یک گروه مدافع سیاسی خارج از کشور به بهانه یافتن شواهدی مبنی بر تقلب در رأی دهندگان، توافق نامه ای امضا کرده است، که رئیس جمهور ترامپ همچنان بدون هیچ مدرکی ادعا می کند. نگرانی ها این است که از پایگاه داده ممکن است به دلایل جعلی برای هدف قرار دادن آمریکایی ها سوء استفاده شود.
دو تن از دموکراتهای ارشد مجلس نمایندگان که در مورد برخی از فعالیتهای DOGE در اداره تامین اجتماعی تحقیق میکنند، گفتند که این افشای اطلاعات «بهخوبی میتواند بزرگترین نقض اطلاعات در تاریخ کشور ما باشد».
یکسری حملات سایبری در سراسر اروپا با هدف قرار دادن منابع انرژی و آب غیرنظامی، مانند نیروگاه ها و سدهای آبی، روند نگران کننده ای را ایجاد کرده است.
چندین هک منتسب به روسیه (یا تا حدی مقصر آن) خطر آسیب واقعی به جوامع و جمعیت را به همراه داشته است. شبکه انرژی لهستان در اواخر سال گذشته مورد هدف بدافزارهای تخریب کننده رایانه قرار گرفت، همانطور که یک نیروگاه حرارتی سوئدی و یک سد نروژی که آب کل استخرهای شنا را ریخت، هدف قرار گرفت.
سپس در اوایل سال جاری، هکرهای روسی تأسیسات تصفیه آب لهستان را هدف قرار دادند و نشان دادند که تضاد جنگ ترکیبی مسکو همچنان فراتر از قلمرو دیجیتال گسترش می یابد.
اکنون، به لطف جنگ اخیر ایالات متحده و اسرائیل علیه ایران، هکرهایی که برای رژیم ایران کار می کنند، به طور فعال زیرساخت های حیاتی را در سراسر ایالات متحده هک می کنند و تلاش های فرصت طلبانه ای برای برهم زدن محله ها و جوامع دارند. CISA گفت هکرهای ایرانی بیش از صد تامین کننده آب را در طول تابستان هدف قرار دادند، از جمله شرکت های آبرسانی خصوصی، که همچنان هدف نرمی هستند زیرا اغلب فاقد بودجه اولیه و حفاظت از امنیت سایبری هستند.
ارائهدهنده تحقیقات بازار Klue در مرکز یک نقض بزرگ داده قرار داشت که نزدیک به 200 شرکت را تحت تأثیر قرار داد، که تعدادی از آنها غولهای امنیت سایبری مانند Jamf، HackerOne و LastPass بودند. این یکی از گستردهترین نقضهای داده در سال بود که بر تعداد زیادی از مشتریان Klue تأثیر گذاشت، کمتر از یک سال پس از اینکه این شرکت نیمی از کارکنان خود را به نفع دوبرابر کردن هوش مصنوعی اخراج کرد.
Klue اعتراف کرد که یک باند اخاذی به نام Icarus با استفاده از اعتبارنامه ای که در سال 2022 برای یک خلبان محدود صادر کرده بود، به سیستم آن نفوذ کرد. بنابراین به نظر می رسد که این شرکت حدود چهار سال فرصت داشت تا اعتبارنامه را قبل از سرقت و استفاده برای نفوذ به سیستم هایش از کار بیندازد. در نقض داده ها، Klue کلیدهای سرویس های ابری مشتریان خود را فاش کرد و به هکرها اجازه داد تا با نفوذ و سرقت آن فروشگاه های داده، از آن شرکت ها باج بگیرند.
در حالی که دولتها و محققان اغلب از قربانیان میخواهند که برای جلوگیری از سودجویی هکرها از جرایم سایبری باج نپردازند، Klue به مشتریان خود گفت که با هکرها به توافق رسیده است که دادههای دزدیده شده را منتشر نکنند - به شدت نشان میدهد که به آنها پول پرداخت کرده است.
اما به عنوان بخشی از این معامله، هکرها پذیرفتند که یک گروه هکری دیگر نیز بخشی از دادههای مشتریان Klue را در اختیار دارد و از آن شرکتهای قربانی خواستند که به آنها پول نپردازند.
چه زمانی هک کاملا هک نیست؟ زمانی که به سادگی با درخواست آن به شما اجازه دسترسی داده می شود. این همان اتفاقی بود که هزاران حساب اینستاگرام در اوایل سال 2026 ربوده شدند، زیرا مردم از چت ربات هوش مصنوعی متا برای بازنشانی رمز عبور حساب دیگران سوء استفاده کردند.
این هواپیماربایی ها که اولین بار توسط 404 Media گزارش شد، در طی چند ماه اتفاق افتاد و تنها پس از انتشار اخبار مربوط به این سوء استفاده به صورت آنلاین مورد توجه قرار گرفت. این حمله در اجرا ساده بود: افراد با جعل هویت یک هدف، یک چت با چت ربات هوش مصنوعی متا باز کردند و وانمود کردند که از حساب خود قفل شده اند. با درخواست از ربات چت برای ارسال کد بازنشانی رمز عبور به آدرس ایمیلی که مهاجم انتخاب کرده بود، مهاجم به حساب قربانی خود دسترسی پیدا کرد.
این حادثه قبل از کشف و قطع دسترسی نامناسب، دهها هزار حساب را تحت تأثیر قرار داد. برای یکی از بزرگترین شرکتهای فناوری جهان، این یک نقص امنیتی - و اعتماد - شرمآور و برجسته بود.
دفتر تحقیقات فدرال ایالات متحده مجبور شد در ماه آوریل یک "حادثه سایبری بزرگ" را اعلام کند، که باعث افشای قانونی مورد نیاز کنگره شد، پس از اینکه متوجه شد یکی از سیستم های نظارتی آن به خطر افتاده است. بر اساس گزارش ها، این نقض به طور بالقوه شماره تلفن اهداف تحت نظارت توسط ماموران فدرال را فاش کرد.
جاسوسان چینی به نقض شبکه طبقه بندی نشده متهم شدند که اطلاعات حساسی در مورد اهداف نظارتی شنود و دیگر رهگیری های ارتباطی مانند بازگرداندن ثبت قلم در اختیار داشت. از آنجایی که قانونگذاران مطلع شدهاند، این نقض احتمالا با یک نوار بالا مواجه شده است: ایجاد "آسیب قابل مشاهده" به امنیت ملی ایالات متحده.
ماهها بعد در ماه اوت، دفتر الکل، تنباکو، سلاح گرم و مواد منفجره ایالات متحده یا ATF، "حادثه بزرگ" خود را تأیید کرد که باعث افشای جداگانهای به کنگره شد. یک باند باج افزار اعتبار نقض سیستمی را که به گفته آژانس اجرای آن حاوی "هدف های تحقیقات ATF" است را پذیرفت.
مجموعه ای از حملات مداوم، همزمان و گاها همپوشانی به توسعه دهندگان منبع باز منجر به هک های گسترده شرکت های فناوری بزرگ و مشتریان آنها شده است.
برخی از بزرگترین نامها در حوزه امنیت، از جمله ابزار ترایوی Aqua Security، Bitwarden و Checkmarx، در کنار سایر پروژههای منبع باز اصلی، امسال در معرض خطر قرار گرفتند. این هکها به مهاجمان اجازه میداد رمز عبور، اعتبار و سایر توکنهای حساس را از رایانه هر کسی که یک نسخه پشتی از نرمافزار را نصب کرده است، یا نرمافزار از پیش نصبشدهشان بهطور خودکار برای دانلود بدافزار بهروزرسانی میشود، سرقت کنند.
این حملات از اعتبارنامههای دزدیده شده برای گسترش بیشتر استفاده کردند و در را به روی سازشهای پایین دستی شرکتهای بزرگی که به نرمافزار هدفگذاری شده متکی هستند، از جمله غول هوش مصنوعی OpenAI و شرکت میزبانی وب Vercel باز کرد. بالاترین آژانس سایبری اتحادیه اروپا بعدا سرقت بزرگ دادهها را پس از سرقت کلیدهای ابری آن توسط هکرها تأیید کرد.
تا ماه اوت، دو هکر مقصر این سرقت های بزرگ در استرالیا دستگیر شدند.
نقض گسترده دادهها در یک شرکت بررسی اسناد هویتی به نام IDScan تقریبا همه رانندگان را در آمریکای شمالی تحت تأثیر قرار میدهد: هکرها یک موتور جستجو را در وب تاریک تبلیغ کردند که میتوانست عکسهای 150 میلیون راننده در ایالات متحده و کانادا را فهرست کند، از جمله گزارشگری که ماجرا را منتشر کرد.
این شرکت به زودی نقض داده را تأیید کرد، اما جزئیات هنوز در حال ظهور است. به نظر می رسد هکرها حافظه پنهان گسترده ای از داده ها را که در طول یک سال به سرقت رفته اند، در ازای باج گرفتن، گروگان نگه می دارند.
این نقض به فهرست گستردهای از نشت اطلاعات مربوط به پاسپورت و گواهینامه رانندگی افراد اضافه میکند: از سیستم چکاین هتل و یک برنامه انتقال پول گرفته تا ارائهدهنده تلفنهای عمومی زندان و خدمات ویزای بریتانیا، خدماتی که اسناد شخصی بیش از ۲ میلیون نفر را در معرض دید قرار میدهد. بسیاری از این موارد ناشی از نقصهای امنیتی ساده بود که اگر اقدامات اولیه امنیت سایبری رعایت میشد، به راحتی قابل پیشگیری بود.
نقض گسترده داده ها در حالی رخ می دهد که برنامه ها و وب سایت های جامعه بسته به طور فزاینده ای به بررسی های «مشتری خود بشناسید» تکیه می کنند تا کاربران را وادار کنند تا هویت خود را قبل از اجازه ورود به آن تأیید کنند. در همین حال، دولت ها قوانین تأیید سن را اعمال می کنند و از بزرگسالان برای دسترسی به بخش وسیعی از اینترنت درخواست بررسی هویت مشابه دارند.
منطق این است که هر چه میزان نشت بیشتر باشد، این سیستمهای شناسایی هویت کارآمدی کمتری دارند، زیرا میتوان به راحتی با گذرنامه یا گواهینامه رانندگی به سرقت رفته یا لو رفته از آنها سوء استفاده کرد. گسترش بیشتر این سیستمهای جمعآوری شناسه به ناچار منجر به نقض اطلاعات و نقصهای امنیتی بیشتر میشود.
پراکندگی نقض دادههای مربوط به مراقبتهای بهداشتی امسال دهها میلیون نفر را در سراسر ایالات متحده تحت تأثیر قرار داده است. بزرگترین تخلف شناخته شده در سال 2026 به شرکت بیمه DentaQuest برخورد کرد که منجر به سرقت اطلاعات سلامت 15 میلیون نفر شد. یکی دیگر از نقضهای بزرگ داده در CareCloud، شرکتی که سوابق الکترونیکی بیماران را میزبانی میکند، به هکرها اجازه داد تا اطلاعات حساس پزشکی حداقل 3.7 میلیون نفر را به سرقت ببرند.
و بعدا تأیید شد که نقض داده های مراقبت های بهداشتی و غول صورتحساب Aesto Health در پایان سال گذشته حداقل 9.5 میلیون بیمار را در ده ها ارائه دهنده و روشی که از نرم افزار آن استفاده می کنند تحت تأثیر قرار می دهد.
غول اسباببازی Hasbro آخرین نمونه از اتفاقاتی است که وقتی یک شرکت بزرگ برای مدیریت یک حادثه امنیتی آماده نیست اتفاق میافتد. هفتهها پس از کشف هکرها در سیستمهای خود در اواخر مارس، این شرکت 103 ساله عمدتا آفلاین بود، وبسایت آن در دسترس نبود و قادر به ارائه خدمات به مشتریانش نبود.
این شرکت که صاحب برندهای معروفی مانند Transformers، Peppa Pig و Dungeons & Dragons است، در مورد خود حادثه، اطلاعاتی که گرفته شده است (در صورت وجود) و اینکه آیا به هکرها پول پرداخت کرده است یا خیر چیزی نگفته است. اما این اختلال به تنهایی احتمالا بر روی مالی شرکت تأثیر میگذارد و شرکت مجبور شد ارائه گزارش سه ماهه خود را به کمیسیون بورس و اوراق بهادار به تأخیر بیندازد، زیرا برای رسیدگی به این حادثه تلاش میکرد.
Hasbro در ماه مه گفت که هکرها دیگر در سیستم های آن نیستند و بازیابی آن در حال انجام است. در حالی که نقض داده ها چند صد کارمند را تحت تأثیر قرار داد، هزینه های مالی این نقض و تأثیرات منفی بر تجارت آن احتمالا در ماه های آینده متوجه خواهد شد.
باند ShinyHunters کمپین هک خود را ادامه داد و ده ها شرکت را با تکنیک های ساده اما بسیار مؤثر فیشینگ صوتی هدف قرار داد. هکرهای انگلیسی زبان در فریب دادن شرکتها برای سپردن دسترسی به سیستمهای داخلی آنها با تظاهر به پشتیبانی فناوری اطلاعات یا برعکس، کارمندی که رمز عبور خود را فراموش کرده است، مهارت دارند.
کمتر شرکتی بهتر از غول فناوری آموزشی Instructure میداند که کمپین ShinyHunters چه میزانی میتواند داشته باشد. هکرها با نفوذ به سیستم مدیریت یادگیری شرکت، Canvas، دادههای خصوصی و اطلاعات شخصی بیش از 30 میلیون دانشجو و کارمند را به سرقت بردند.
وقتی شرکت باج هکرها را پرداخت نکرد، هکرها دوباره وارد شدند و صفحههای ورود Canvas را که دانشآموزان برای دسترسی به مطالب امتحانی و درسی از آن استفاده میکردند، خراب کردند. این هک دوم در فینال مدرسه اتفاق افتاد و امتحانات را در سراسر ایالات متحده مختل کرد.
علیرغم تلاشهای افبیآی برای منصرف کردن شرکت از پرداخت، در نهایت Instructure باج را پرداخت کرد.
این تنها شرکتی نبود که مورد هدف هکرهای ShinyHunters قرار گرفت. این باند از نظر تعداد رکوردهای به سرقت رفته پشت برخی از بزرگترین نقضها بوده است: آنها حدود 40 میلیون رکورد از ارائهدهنده اینترنت Charter و حداقل 6 میلیون سوابق مشتری از کشتی مسافربری Carnival و همچنین سایر قربانیان در آموزش عالی، امور مالی و دولتی را به سرقت بردهاند.
حمله سایبری به یک شرکت فناوری پزشکی ایالات متحده به نام Stryker در ماه مارس باعث شد هکرهای ایرانی با نفوذ و از راه دور ده ها هزار دستگاه کارمند را در یک لحظه پاک کنند و به طور گسترده در فعالیت های شرکت برای چند روز اختلال ایجاد کرد.
این نقض نشاندهنده تغییر قابل توجهی در تاکتیکهای هک ایران در زمان جنگ جاری بود: این کشور از تمرکز معمول خود بر جاسوسی و عملیات هک و افشای اطلاعات برای کمک به دستاوردهای سیاسی، به سمت هکهای فعال و مخرب در تلافی آشکار جنگ حرکت کرد.
دولت ایالات متحده گروه هکری را که در پشت این نفوذ قرار داشت به یک بازوی اطلاعاتی ایران متصل کرد. این نقض منجر به تأثیر با اهمیت بر درآمد سه ماهه اول Stryker شد.
در ماه آگوست، پس از یک حمله سایبری که شبکه جهانی این شرکت را قطع کرد و باعث "اختلال جهانی" در فعالیتهای آن شد، سرنوشت مشابهی برای سازنده تجهیزات پزشکی Boston Scientific رقم خورد. این شرکت مستقر در ماساچوست که ایمپلنتهای قلب را مانند ضربانساز تولید میکند، گفت که برخی از بیماران تحت تأثیر این قطعیها قرار گرفتهاند که همچنین از ارسال و ایجاد سفارشهای جدید جلوگیری میکند.
بوستون ساینتیفیک دو هفته طول کشید تا پس از قطعی فوری خود بهبود یابد، اگرچه روند بهبودی آن تا سپتامبر ادامه یافته است.
اولین بار در 8 ژوئن منتشر شد و در 7 ژوئیه و دوباره در 15 سپتامبر به روز شد.
وقتی از طریق پیوندهای موجود در مقالات ما خرید می کنید، ممکن است کمیسیون کمی کسب کنیم. این بر استقلال تحریریه ما تأثیر نمی گذارد.
با او می توان از طریق پیام رمزگذاری شده در zackwhittaker.1337 در سیگنال تماس گرفت. همچنین میتوانید از طریق ایمیل با او تماس بگیرید، یا برای تأیید ارتباط، در zack.whittaker@techcrunch.com.
آخرین روز برای رزرو میز نمایشگاه، 18 سپتامبر است. سرنخ های پر تاثیر، دسترسی سرمایه گذاران، و کانون توجه برند در سالن نمایشگاه Disrupt را از دست ندهید.
Revolut نقض اطلاعات مشتری از طریق درخواست های جعلی دولت Jagmeet Singh را تأیید می کند
OpenAI اشتراک های Pro را به دلیل تقاضای Astra سارا پرز متوقف می کند
غول تأیید هویت IDScan نقض اطلاعات با سرقت بیش از 150 میلیون گواهینامه رانندگی Zack Whittaker را تأیید کرد.
هیئت مدیره Automattic، مدیر عامل مت مولنوگ، جولی بورت سارا پرز را مجبور به مرخصی می کند.
اپل از اولین گوشی تاشو خود با نام iPhone Duo Ivan Mehta رونمایی کرد
"قمار با زندگی ما": محقق Anthropic استعفا داد و نسبت به هوش مصنوعی خود-بهبود ربکا بلان هشدار داد
متن اصلی (انگلیسی)
Leaks, data breaches, and ransom notes: The worst hacks of 2026 so far
From the massive DOGE data breach and the compromise of critical infrastructure to the hack of federal surveillance systems, here are the most damaging security incidents and data breaches of 2026 so far.