نقص امنیتی در پلتفرم آموزش نظامی Schemata: دادههای سربازان لو رفت
خلاصهٔ کاملتر
Schemata، یک پلتفرم هوش مصنوعی برای آموزش نظامی و دفاعی با بیش از ۳.۴ میلیون دلار قرارداد با وزارت دفاع آمریکا، دچار یک آسیبپذیری جدی امنیتی بوده. پروژه متنباز Strix که روی تست امنیتی خودکار کار میکنه، این مشکل رو کشف و گزارش کرده.
مشکل اصلی اینه که APIهای این پلتفرم هیچ بررسی درستی برای مجوز دسترسی نداشتن. در سیستمهای multi-tenant (چند-مستأجره)، هر کاربر یا سازمان باید فقط به دادههای خودش دسترسی داشته باشه. اما اینجا یه حساب معمولی با کمترین سطح دسترسی میتونست اطلاعات تمام سازمانهای دیگه رو هم ببینه — از لیست کاربران و دورههای آموزشی گرفته تا لینک مستقیم فایلهای ذخیرهشده روی AWS.
اطلاعات فاششده شامل موارد حساسی بود: یه دوره آموزش سهبعدی برای پرسنل تعمیر و نگهداری نیروی دریایی با مستندات محرمانه، راهنماهای میدانی ارتش درباره مواد منفجره و استقرار تاکتیکی، و صدها رکورد کاربری شامل نام، ایمیل، پایگاه نظامی محل خدمت و اطلاعات ثبتنام در دورهها. Strix همچنین گفت بعضی از این routeها write-enabled بودن، یعنی یه مهاجم میتونست محتوای دورهها رو تغییر بده یا حذف کنه.
جالبتر از خود آسیبپذیری، فرآیند ۱۵۰ روزه گزارشدهیه. Strix اول بار دوم دسامبر ۲۰۲۵ با Schemata تماس گرفت. مدیرعامل شرکت در اولین پاسخش نوشت: «دوست دارم بدونم آسیبپذیری چیه، ولی فکر کنم میخوای پول بگیری. اینطوریه؟» Strix همون روز توضیح داد که دنبال پول نیست و فقط نگران امنیت کاربراست — ولی تا پنج ماه بعد، یعنی وقتی Strix اعلام کرد میخواد نتایج رو عمومی کنه، هیچ اقدام جدیای از سمت Schemata صورت نگرفت.
بعد از اینکه Schemata جزئیات واقعی آسیبپذیری رو دریافت کرد، طبق گفته خودشون همون روز مشکل رو برطرف کردن و Strix هم تأیید کرد که وصله اعمال شده. شرکت میگه مدرکی از سوءاستفاده واقعی توسط اشخاص ثالث نداره و داره با مقامات دولتی و مشاوران امنیت سایبری همکاری میکنه.
این ماجرا دو نکته مهم داره: اول، پیادهسازی نادرست کنترل دسترسی در APIها حتی بدون هیچ تکنیک هکی پیچیدهای میتونه اطلاعات حساس رو فاش کنه. دوم، شرکتهایی که اطلاعات دولتی یا نظامی رو مدیریت میکنن، باید فرآیندهای واضح و سریعی برای دریافت گزارشهای امنیتی داشته باشن.
نکات کلیدی:
- Schemata پلتفرم آموزش نظامی مبتنی بر هوش مصنوعیه با ۳.۴ میلیون دلار قرارداد با وزارت دفاع آمریکا
- APIهای بدون کنترل دسترسی، دادههای همه سازمانها رو در برابر هر حساب کاربری معمولی باز میذاشتن
- اطلاعات لو رفته شامل محل خدمت سربازان، مواد آموزشی محرمانه و اطلاعات ثبتنام در دورهها بود
- فرآیند گزارشدهی ۱۵۰ روز طول کشید؛ مدیرعامل در ابتدا گزارشگر رو به دنبال پولگیری متهم کرد
- آسیبپذیری بعد از دریافت جزئیات کامل، همان روز وصله شد




