سوابق و اطلاعات 5.4 میلیون کاربر توییتر حاوی اطلاعات غیرعمومی آنها، دزدیدهشده است. این سرقت با استفاده از یک آسیبپذیری در بخش API توییتر انجامشده که در دیماه گذشته در یک انجمن هکری به اشتراک گذاشتهشده بود و قرار بود باگهای آن رفع شوند. پیشازاین یکی از محققان حوزه امنیت سایبری نیز به توییتر اعلام کرده بود که این باگ کد نویسی چقدر میتواند خطرناک باشد و راه را برای سرقتهای اطلاعات باز بگذارد. لو رفتن اطلاعات کاربران توییتر شامل دادههای سرقت شده از اطلاعات عمومی کاربران و همچنین شماره تلفنها و آدرسهای ایمیلی آنهاست.
نفوذ به پایگاه دادههای توییتر
در دیماه گذشته، یک مهاجم سایبری شروع به فروختن اطلاعات 5.4 میلیون کاربر توییتر به ارزش 30 هزار دلار کرد. گرچه بیشتر این اطلاعات شامل موارد عمومی مانند آیدیهای توییتری، نام کاربران، اسم ورود، لوکیشن آنها و استاتوسهای تأییدشده بود، اما برخی از اطلاعات کاملاً شخصی مانند شماره تلفنها و آدرسهای ایمیل هم در بین آنها به چشم میخورد.
این دادهها در دسامبر 2021 (آذر 1400) با استفاده از آسیبپذیری API توییتر جمعآوریشده بودند. باگی که مردم را ملزم میکرد تا شماره تلفن و آدرس ایمیل خود را وارد API توییتر کنند تا بتوانند یک آیدی توییتری داشته باشند. با استفاده از این آیدی، مهاجمان سایبری میتوانستند به دادههای حساب کاربری و اطلاعات شخصی و عمومی او دسترسی داشته باشند.
هنوز معلوم نیست که آیا اطلاعات سرقت شده توسط HackerOne جایی فاش شده است یا نه، اما به خبرگزاری BleepingComputer اطلاع داده شد که چندین مهاجم سایبری قصد داشتهاند با استفاده از این باگ اطلاعات شخصی کاربران توییتری را سرقت کنند. بعدازاینکه BleepingComputer نمونهای از سوابق کاربران را با توییتر در میان گذاشت، این شبکه اجتماعی تأیید کرد که واقعاً به پایگاه دادههای آنها دستبرد زدهشده و تلاش کرد که این باگ را در ژانویه 2022 (دیماه 1400) رفع کند.
Pompompurin، مالک انجمن هک Breached، آخر این هفته به BleepingComputer گفت که آنها مسئول سوءاستفاده از باگ موجود و سرقت سوابق کاربران توییتر هستند. او همچنین اعلام کرد که یک هکر دیگر به نام ‘Devil’ این نقطه آسیبپذیر را به آنها نشان داده است. علاوه بر 5.4 میلیون سوابقی که برای فروش گذاشته شد، اطلاعات 1.4 میلیون پروفایل توییتری تعلیق شده هم با استفاده از یک API متفاوت جمعآوری شد که مجموع پروندههای شخصی سرقت شده توییتری را به 7 میلیون میرساند. Pompompurin گفت که این بخش دوم برای فروش گذاشته نشده و تنها بین تعداد محدودی از افراد نزدیک دستبهدست شده است.
دادههای منتشر شده توییتری در یک انجمن هکری
در ماه شهریور و اخیراً در 25 آبان، 5.4 میلیون پرونده از سوابق کاربران توییتر بهصورت رایگان در یک انجمن هکری به اشتراک گذاشته شد. Pompompurin به BleepingComputer گفته که اینها همان دادههایی هستند که در مردادماه برای فروش گذاشتهشده بودند و شامل 5,485,635 پرونده از سوابق کاربران توییتری میشوند. این سوابق شامل موارد زیر بود:
آدرس ایمیل یا شماره تلفن خصوصی و دادههای جمعآوریشده عمومی، ازجمله شناسه توییتر، نام کاربری، نام صفحه، وضعیتهای تأییدشده، مکان، URL، توضیحات، تعداد دنبال کنندگان، تاریخ ایجاد حساب، تعداد دوستان، تعداد علاقهمندان، تعداد وضعیتها، نشانیهای اینترنتی و تصویر نمایه.
سرقت مخفیانه تعداد بیشتری از سوابق توییتری
گرچه این موضوع نگرانکننده است که عاملان تهدید، اطلاعات 5.4 میلیون کاربر توییتر را بهصورت رایگان منتشر کردهاند، اما ادعا میشود که پایگاه اطلاعات مسروقه بزرگتری هم وجود دارد که با استفاده از همین باگ بهدستآمده است. این مجموعه دادههای مسروقه جدید شامل دهها میلیون سوابق توییتری میشود که حاوی شماره تلفن های شخصی، نامهای کاربری، اطلاعات عمومی، آیدی توییتری و اطلاعات درجشده در قسمت بایو کاربران هستند.
خبر این سرقت اطلاعاتی بزرگ از سوی کارشناس امنیتی، چاد لودر منتشرشده که ابتدا این خبر را در توییتر منتشر کرد و بلافاصله پس از ارسال آن نیز حساب کاربریاش به حالت تعلیق درآمد. لودر متعاقباً در خبرگزاری Mastodon دوباره به این موضوع اشاره کرد. لودر در حساب توییتری خود نوشت:
“من بهتازگی شواهدی از سرقت گسترده دادههای کاربران توییتری دریافت کردم که میلیونها حساب توییتر در اتحادیه اروپا و ایالاتمتحده را تحت تأثیر قرار میدهد. من با برخی از این حسابهای کاربری آسیبدیده تماس گرفتم و آنها نیز تأیید کردند که دادههای سرقت شده دقیق هستند. این سرقت اطلاعاتی زودتر از سال 2021 رخداده است.”
BleepingComputer یک فایل نمونه از این دادههای ربودهشده از توییتر را بهدست آورده است که شامل 1377132 شماره تلفن از کاربران فرانسوی این شبکه اجتماعی است. از آن زمان تاکنون با تعداد زیادی از این افراد تماس گرفتهشده و صحت اطلاعات ربودهشده تأییدشده است. علاوه بر این، هیچیک از این شمارههای تلفن در دادههای اصلی فروختهشده در مردادماه وجود ندارند. و این موضوع به خوبی نشان میدهد که سرقت دادههای توییتر بسیار بزرگتر از آن چیزی است که قبلاً فاش شده بود.
Pompompurin همچنین به BleepingComputer گفته است که آنها هیچ مسئولیتی در قبال این موضوع ندارند و نمیدانند سارق اطلاعات جدید کیست. خبری که به خوبی نشان میدهد افراد دیگری هم در حال استفاده از آسیبپذیری API توییتر هستند. BleepingComputer دریافته است که این بانک اطلاعاتی مسروقه جدید شامل فایلهای متعددی است که بر اساس کدهای کشور و منطقه ازجمله اروپا و ایالاتمتحده شکسته شدهاند. یعنی احتمال دارد حمله از این مناطق صورت گرفته باشد.
ازآنجاییکه این دادهها میتوانند بهطور بالقوه برای حملات فیشینگ هدفمند، جهت دسترسی به نامهای کاربری و رمزهای عبور مورداستفاده قرار بگیرند، لازم است قبل از عمل به دستورات ایمیلهایی که ادعا میکنند از طرف توییتر هستند، قطعاً صحت و امنیت آنها را بررسی نمایید. برای محافظت از اطلاعات شخصی کاربران توییتر، راهکارهایی اعلامشده است، موارد زیر را حتماً بخوانید.
اگر ایمیلی دریافت کردید که ادعا میکرد حسابتان به حالت تعلیق درآمده است، مشکلاتی در ورود به سیستم وجود دارد، یا در شرف از دست دادن استاتوسهای تأییدشده خود هستید، یا اینکه از شما میخواهد وارد یک دامنه غیر توییتری شوید، آن ایمیلها را نادیده بگیرید و حذفشان کنید. BleepingComputer در روز پنجشنبه گذشته خبر این سرقت اطلاعاتی را به توییتر داده اما هنوز هیچ پاسخی دریافت نکرده است.
خبر مرتبط: سرقت اطلاعات ۵۰۰ میلیون پروفایل واتساپ!