افشای شمارههای تأمین اجتماعی یک میلیون نفر در پورتوریکو
خلاصهٔ کاملتر
به گزارش Centro de Periodismo Investigativo و ProPublica، آژانس دولتی جمعآوری مالیات املاک پورتوریکو (که با نام اسپانیایی CRIM شناخته میشه) ناخواسته شمارههای تأمین اجتماعی حدود یک میلیون نفر رو افشا کرده. این تازهترین حادثهٔ امنیتی دولت پورتوریکوئه که تو سه سال گذشته چند بار نشت داده و اختلال تو سرویسها رو تجربه کرده.
مشکل به نقشهٔ تعاملی املاک به اسم Catastro Digital برمیگشت؛ ابزاری که برای هر ملک ثبتشده اطلاعاتی مثل اندازه، مرز، ارزش مالیاتی، قیمت فروش و اسم مالک رو نشون میده. به گفتهٔ این دو رسانه، یه جستوجوی ساده روی نقشه اطلاعات حساس رو لو نمیداد، ولی هر کسی که میدونست وبسایتها چطور داده درخواست میکنن، میتونست فایلهای محافظتنشده رو - بدون نام کاربری یا رمز - از روی سرور دانلود کنه.
خبرنگارها این حفره رو تأیید کردن و وسط ژوئن با جزئیات دقیق - از جمله سرور و پوشههای خاصی که دادههای لورفته توشون بود - به آژانس اطلاع دادن. با این حال مدیر اجرایی CRIM بارها منکر وجود هر مشکلی شد و گفت هیچ نشتی از اطلاعات محرمانهٔ مالیاتدهندهها رخ نداده.
نکتهٔ متناقض اینجاست که چند روز بعد از تماس رسانهها، همون حفرههای امنیتی وصله شده بودن، ولی مدیر آژانس بازم انکار کرد و گفت نیازی به رفع مشکل نبوده. طبق قانون پورتوریکو، هر نهادی - از جمله سازمانهای دولتی - باید سریع به کاربرها دربارهٔ نشت اطلاعاتشون خبر بده، اما این آژانس گفت به کاربرها اطلاع نمیده چون بهنظرش اطلاعات محافظتشدهای در خطر نبوده. CRIM ماجرا رو به PRITS (نهاد ناظر بر فناوری اطلاعات دولت) هم گزارش نداد، درحالیکه پروتکل امنیتی دولت اینو الزامی کرده.
به گفتهٔ گزارش، امسال بیش از ۲ میلیون تلاش برای حملهٔ سایبری تو دولت پورتوریکو ثبت شده که نیمیشون بحرانی بودن. کارشناسها میگن آژانسها استانداردهای قانون امنیت سایبری سال ۲۰۲۴ (Act 40) رو کامل اجرا نکردن و بهجای ارزیابی منظم آسیبپذیریها، فقط واکنشی عمل میکنن. یه کارشناس میگه دولت اگه روی آموزش کارمندها و ابزارهایی مثل احراز هویت چندعاملی تمرکز کنه، وضعش خیلی بهتر میشه؛ به گفتهٔ اون «ما داریم علامت بیماری رو درمان میکنیم، نه خود بیماری رو».
نگرانی دیگه اینه که شرکتهای خصوصی زیادی اطلاعات املاک پورتوریکو رو از پایگاههای عمومی مثل Catastro Digital میخرن و میفروشن؛ یعنی هرکدوم ممکن بود به این دادهها، از جمله اطلاعات شخصی، دسترسی پیدا کرده باشن - هرچند دستکم سه شرکت فهرستکنندهٔ املاک گفتن از این آسیبپذیری خبر نداشتن و به دادههای حساس دسترسی نگرفتن.
نکات کلیدی:
- شمارههای تأمین اجتماعی حدود یک میلیون نفر از راه نقشهٔ آنلاین املاک پورتوریکو افشا شد
- دادههای شخصی بدون نام کاربری و رمز از سرور قابل دانلود بود
- آژانس CRIM با وجود هشدار، وجود مشکل رو انکار کرد ولی حفرهها وصله شدن
- کارشناسها میگن اجرای ناقص قانون امنیت سایبری Act 40 ریشهٔ مشکله




