نشت اطلاعات ۸.۲ میلیون کاربر Pitney Bowes توسط ShinyHunters
خلاصهٔ کاملتر
Pitney Bowes، شرکت بزرگ آمریکایی که نرمافزارهای حملونقل و ماشینهای فرانکزنی پستی تولید میکنه، آخرین قربانی موج حملات گروه هکری ShinyHunters شده. این شرکت بیش از ۶۰۰ هزار مشتری در سراسر دنیا داره و در سال ۲۰۲۵ حدود ۱.۹ میلیارد دلار درآمد داشته؛ پس یه شرکت کوچیک و ناشناخته نیست.
سایت Have I Been Pwned که از معتبرترین ردیابهای نقض داده توی دنیاست، این نقض امنیتی رو در ۲۷ آوریل ۲۰۲۶ تأیید کرد. طبق اطلاعاتی که HIBP منتشر کرده، حدود ۸.۲ میلیون آدرس ایمیل یونیک در این دامپ دیده میشه که در کنارشون نام، شماره تلفن و آدرس فیزیکی افراد هم وجود داره. بخشی از این دادهها هم مربوط به سوابق استخدامیه که شامل عنوان شغلی کارمنداست.
Pitney Bowes بعد از چند روز سکوت، اعلام کرد که در ۹ آوریل متوجه دسترسی غیرمجاز به بخشی از سیستم مدیریت ارتباط با مشتری (CRM) خودش که روی Salesforce اجرا میشه، شده. این نفوذ یه شب قبلتر اتفاق افتاده بود. بردار اصلی حمله هم یه ایمیل فیشینگ بوده که باهاش یه حساب کارمندی به خطر افتاده.
شرکت گفته بلافاصله بعد از کشف، دسترسی به محیط رو قطع کرده، دسترسی حساب آلوده رو لغو کرده و با متخصصان امنیت سایبری و مجریان قانون وارد همکاری شده. همچنین اعلام کرده که شواهدی از گسترش نفوذ به سایر سیستمهای شرکت یا دسترسی به اطلاعات شخصی حساس پیدا نشده. مشتریان تجاری آسیبدیده هم مستقیماً مطلع شدن.
ShinyHunters این روزها تو اوج فعالیته. این گروه در هفتههای اخیر مسئولیت حملات به شرکتهای بزرگی مثل Rockstar Games (سازنده GTA)، ADT، Udemy، Carnival Cruises و کنفدراسیون فوتبال آسیا رو برعهده گرفته. در مورد کنفدراسیون فوتبال آسیا گفته میشه اطلاعات شخصی و اسکن مدارک دهها هزار فوتبالیست حرفهای به بیرون درز کرده.
پیش از این موج تازه، ShinyHunters پشت حملات به Match Group و اپراتور مخابراتی هلندی Odido هم بوده. این گروه حتی در مارس ۲۰۲۶ به The Register گفته بود که از طریق یه نقص در Salesforce به اطلاعات نزدیک به ۴۰۰ شرکت دسترسی پیدا کرده. این الگو نشون میده که Salesforce به یه هدف جذاب برای این گروه تبدیل شده.
Pitney Bowes در پاسخ به تهدیدات ShinyHunters گفته که داره این ادعاها رو با کمک متخصصان امنیتی و نهادهای قانونی بررسی میکنه. شرکت همچنین اعلام کرده کنترلهای دسترسی رو تقویت کرده، سیستم مانیتورینگ رو گسترش داده و آموزشهای هدفمند امنیتی برای کارمندان رو در دستور کار گذاشته.
نکات کلیدی:
- هکرهای ShinyHunters از طریق یه حمله فیشینگ وارد محیط Salesforce شرکت Pitney Bowes شدن
- حدود ۸.۲ میلیون آدرس ایمیل به همراه نام، شماره تلفن و آدرس فیزیکی لیک شده
- Have I Been Pwned این نقض رو تأیید کرده
- این حمله بخشی از موجی گستردهتر از ShinyHunters هست که شرکتهای بزرگی مثل Rockstar، ADT و Udemy رو هم هدف گرفته
- Salesforce به نظر میرسه به یه نقطه ورود پرتکرار برای این گروه تبدیل شده
- Pitney Bowes میگه هیچ شواهدی از دسترسی به اطلاعات شخصی حساستر وجود نداره




