DataSpii
DataSpii (تُنطق داتا-سباي ) هي ثغرة أمنية أدت إلى اختراق مباشر للبيانات الخاصة لما يصل إلى 4 ملايين مستخدم لمتصفحي Chrome و Firefox عبر ثمانية إضافات على الأقل . [ 1 ] [ 2 ] [ 3 ] وشملت هذه الإضافات: Hover Zoom، وSpeakIt!، وSuperZoom، وSaveFrom.net Helper، وFairShare Unlock، وPanelMeasurement، وBranded Surveys، وPanel Community Surveys. [ 4 ] وتضمنت البيانات الخاصة معلومات تعريفية شخصية (PII)، ومعلومات مؤسسية (CI)، ومعلومات حكومية (GI). وقد أثرت DataSpii على البنتاغون ، وول مارت ، و AT&T ، وZoom ، وبنك أوف أمريكا ، وسوني ، وكايزر بيرماننت ، وآبل ، وفيسبوك ، ومايكروسوفت ، وأمازون ، وسيمانتك ، وفاير آي ، وتريند مايكرو ، وبوينغ ، وتسلا ، وسبيس إكس ، وفايزر ، وشبكات بالو ألتو . [ 5 ] [ 6 ] تم اعتراض معلومات بالغة الحساسية (مثل بنية الشبكة الخاصة) مرتبطة بهذه الشركات والوكالات وإرسالها إلى كيانات مملوكة لأجانب. [ 7 ]
تم نشر البيانات للعموم عبر شركة ناتشو أناليتكس (NA)، وهي شركة متخصصة في تحليلات التسويق، والتي وصفت نفسها بأنها "التحكم المطلق بالإنترنت". [ 8 ] وقد أُتيح الوصول إلى البيانات المسربة لكل من الأعضاء المشتركين في الخدمة المدفوعة والأعضاء الذين لديهم فترة تجريبية مجانية. وبعد التسجيل في عضوية NA، مُنح الأعضاء إمكانية الوصول إلى البيانات عبر حساب جوجل أناليتكس .
سربت شركة DataSpii معلومات غير منقحة تتعلق بالسجلات الطبية، والإقرارات الضريبية، وموقع نظام تحديد المواقع العالمي (GPS)، وبرنامج الرحلة، والأنساب، وأسماء المستخدمين، وكلمات المرور، وبطاقات الائتمان، والملفات الجينية، ومذكرات الشركة، ومهام الموظفين، ومفاتيح واجهة برمجة التطبيقات (API)، وشفرة المصدر الخاصة، وبيئة الشبكة المحلية (LAN)، ورموز الوصول إلى جدار الحماية، والأسرار الخاصة، والمواد التشغيلية، وثغرات اليوم الصفر. [ 5 ]
اكتشف باحث الأمن السيبراني سام جدلي ثغرة DataSpii وشرح تفاصيلها . من خلال طلب بيانات نطاق واحد عبر خدمة NA، تمكن جدلي من مراقبة ما كان يعمل عليه موظفو آلاف الشركات في الوقت الفعلي تقريبًا. ذكر موقع NA الإلكتروني أنه يجمع البيانات من ملايين المستخدمين الذين وافقوا على ذلك. أجرى جدلي، بالتعاون مع صحفيين من Ars Technica وThe Washington Post، مقابلات مع المستخدمين المتضررين، بمن فيهم أفراد وشركات كبرى. [ 1 ] [ 2 ] ووفقًا للمقابلات، لم يوافق المستخدمون المتضررون على جمع هذه البيانات.
مراجع
- 1 2 غودين، دان (18 يوليو 2019). "متصفحي، الجاسوس: كيف استولت الإضافات على سجلات تصفح 4 ملايين مستخدم" . آرس تكنيكا . تم الاسترجاع في 28 يوليو 2020 .
- 1 2 فاولر، جيفري (18 يوليو 2019). "منظور: لقد وجدت بياناتك. إنها معروضة للبيع" . صحيفة واشنطن بوست . مؤرشف من الأصل في 18 يوليو 2019. تم الاطلاع عليه في 28 يوليو 2020 .
- ↑ أوفلاهيرتي، كيت (19 يوليو 2019). "تحذير من تسريب البيانات لملايين مستخدمي جوجل كروم وفايرفوكس" . فوربس . مؤرشف من الأصل في 19 يوليو 2019. تم الاطلاع عليه في 28 يوليو 2020 .
- ↑ "إضافات المتصفح تسحب البيانات الخاصة من 4 ملايين مستخدم، ثم تسلّلها" . PCMAG . 19 يوليو 2019. تاريخ الاسترجاع: 28 يناير 2025 .
- 1 2 جدالي، سام (18 يوليو 2019). "DataSpii - تسريب بيانات كارثي عالمي عبر إضافات المتصفح" . الأمن مع سام . مؤرشف من الأصل في 18 يوليو 2019. تم الاسترجاع في 28 يوليو 2020 .
- ↑ سام جدلي [@sam_jadali] (5 ديسمبر 2019). "قامت شركات الأمن السيبراني التي تبلغ قيمتها مليارات الدولارات بتسريب بيانات عملاء، بما في ذلك بيانات حكومية (البنتاغون) وبيانات شركات (بنك أوف أمريكا، إيه تي آند تي، نوفارتس، أورانج، وكي بي) في تسريب إضافة المتصفح #DataSpii. انظر المرفق للاطلاع على لقطة شاشة منقحة بشكل كبير" ( تغريدة ) - عبر تويتر .
- ↑ غودين، دان (18 يوليو 2019). "المزيد حول DataSpii: كيف تخفي الإضافات عمليات جمع البيانات - وكيف يتم اكتشافها" . آرس تكنيكا . تم الاطلاع عليه بتاريخ 28 يوليو 2020 .
- ↑ دريفوس، إميلي (20 يوليو 2019). "إضافات المتصفح تجمع بيانات من ملايين الأشخاص" . وايرد . الرقم الدولي الموحد للدوريات 1059-1028 . تاريخ الاسترجاع 28 يوليو 2020 .
- أمن البيانات
- اختراقات البيانات
