افشای اطلاعات پاسپورت هزاران متقاضی ویزای انگلیس
خلاصهٔ کاملتر
سایت UK Visa Portal — که یک پلتفرم ثالث و کاملاً مجزا از درگاه رسمی دولت انگلیس است — بیش از ۱۰۰ هزار سند حساس متقاضیان ویزا را در یک مخزن ابری (cloud storage) بدون هیچ رمز یا کنترل دسترسیای عمومی گذاشته. این یعنی هر کسی با یک لینک مستقیم میتونست به این اسناد دسترسی داشته باشه.
بدتر از اون، ساختار دایرکتوری فایلها از URL های قابل حدس استفاده میکرده — یعنی حتی اگه مهاجم لینک مستقیمی هم نداشت، بهراحتی میتونست آدرس فایلها رو حدس بزنه.
اطلاعات فاششده بسیار گستردهست: صفحات اصلی پاسپورت با نام کامل، شماره پاسپورت، ملیت، تاریخ تولد و تاریخ صدور و انقضا، بهعلاوه آدرس خانه، شماره تماس، ایمیل و سلفیهای احراز هویت. این حجم از اطلاعات شخصی قابل شناسایی (PII) زمینه رو برای سرقت هویت و کلاهبرداری مالی کاملاً فراهم میکنه.
بسیاری از قربانیان احتمالاً بهاشتباه از این سایت ثالث استفاده کردن، در حالی که فکر میکردن دارن از طریق درگاه رسمی دولت انگلیس برای مجوز سفر الکترونیکی (Electronic Travel Authorization) اقدام میکنن — سرویسی که دولت انگلیس خودش با هزینه ۲۰ پوند ارائه میده.
طبق گزارش TechCrunch، تا ۲۶ مه ۲۰۲۶ این آسیبپذیری هنوز برطرف نشده. قانون حفاظت از دادهها الزام میکنه که به افراد آسیبدیده اطلاع داده بشه، اما هنوز مشخص نیست این اطلاعرسانی انجام شده یا نه.
به کسانی که احتمالاً از این سایت استفاده کردن توصیه میشه حسابهای اعتباریشون رو زیر نظر بگیرن، و حسابهای آنلاینشون رو با احراز هویت چندمرحلهای (MFA) و پسکی (passkey) ایمنتر کنن.
نکات کلیدی:
- بیش از ۱۰۰ هزار سند حساس در یک مخزن ابری بدون رمز در دسترس عموم بوده
- اطلاعات شامل پاسپورت، سلفی احراز هویت، آدرس و شماره تماس میشه
- URL های قابل حدس، دسترسی مهاجمان رو آسانتر کرده
- سایت ثالثه و ارتباطی به درگاه رسمی دولت انگلیس نداره
- تا زمان انتشار خبر، مشکل هنوز برطرف نشده بوده




