اطلاعات 42 میلیون نفر از کاربران ایرانی پیامرسان تلگرام در اینترنت در معرض دید قرارگرفت. این اطلاعات توسط گروهی موسوم به سامانه شکار، روی سرور Elasticsearch قرار گرفته بود و برای دسترسی به آن هیچگونه احرازهویتی هم نیاز نبود. البته پس از گزارشی که یک محقق امنیتی در تاریخ 25مارس(6فروردین 99) به میزبان ارسال کرد اطلاعات از روی این سرور حذف شدند.
نسخههای غیر رسمی، عامل افشای اطلاعات
تلگرام اعلام کرده است اطلاعات از طریق نسخههای غیررسمی تلگرام که با برنامه این شرکت سازگار نیست افشا شده است.
تلگرام یک برنامه متنباز است و به اشخاص ثالث این امکان را میدهد که از اینطریق نسخههای غیررسمی از روی آن تولیدکنند، بههمین دلیل مهم است که کاربران از برنامههای رسمی تلگرام که از ساختارهای قابلاطمینانی پشتیبانی میکنند، استفاده نمایند.
سخنگوی تلگرام گفت: ما میتوانیم تایید کنیم که اطلاعات لورفته مربوط به یک نسخه غیررسمی از تلگرام است متاسفانه باتوجه به فیلتربودن تلگرام در ایران و علیرغم هشدارها کاربران ایرانی هنوز از برنامههای تاییدنشده و نسخههای غیررسمی تلگرام استفاده میکنند.
جدول زمانی افشاء اطلاعات:
قبل از اینکه اطلاعات از روی پایگاه داده حذف شوند حدود 11روز در معرض دید قرار داشتند که در تاریخ 25اسفند98: پایگاهداده توسط موتورجستوی Binary Edge فهرستبندی شد.
2فروردین99: یکی از محققان امنیتی، اطلاعات افشاشده را کشف و تحقیقات خود را آغاز کرد.
5فروردین99: گزارشی در مورد نشت اطلاعات به میزبان ارائه کرد.
6فروردین99: فهرست اطلاعات موجود از روی سرور حذف شد.
بهنظر میرسد درزمان افشای اطلاعات افرادغیرمجاز به آن دسترسی داشتهاند.
چه اطلاعاتی در معرض دید قرار گرفته بودند
این پایگاهداده حاوی بیش از 42میلیون پرونده از اطلاعات کاربران ایرانی شامل: شناسه کاربری حساب تلگرام – نامکاربری – شمارهتلفنها –هشها و کلیدهای مخفی بود.
طبق گفته سخنگوی تلگرام، هشها و کلیدهای مخفی پایگاهداده فقط از داخل حساب کاربری افراد قابل دسترسی است و نمیتوان از آنها برای دسترسی به حسابها استفاده کرد.
خطرات افشای اطلاعات
اطلاعات موجود در این پایگاهداده، خطر آشکاری را برای کاربران بههمراه دارد. این موضوع نه تنها مشخص میکند چهکسی در ایران از تلگرام یا نسخههای غیررسمی آن استفاده میکند بلکه امکان اجرای حملات به حساب را نیز فراهم میکند. حملات SIM-Swap یا تعویض سیمکارت نمونه بارزی از این موارد است. حمله SIM-Swap زمانی رخ میدهد که مهاجم صاحبتلفن را متقاعد میکند که شمارهتلفن را به سیمکارت جدید منتقل کند و از این طریق مهاجمان امکان ارسال و دریافت پیامها و تماسهای تلفن شخص قربانی را در اختیار خواهند داشت.
مهاجم با دریافت کدهای تایید دسترسی یکبارمصرف، میتواند به حساب برنامهها و پیامهای افراد دسترسی داشته باشد و باوجود شمارهتلفنهای موجود در پایگاهداده، کاربران آسبدیده در معرض خطر فیشینگ و کلاهبرداری قرار میگیرند.
البته این اولین بار نیست که گزارشی در مورد درز اطلاعات کاربران ایرانی از تلگرام منتشر میشود در سال2016نیز حادثه مشابهی رخ داد و اطلاعات 15میلیوننفر از کاربران تلگرام از جمله شناسه کاربری تلگرام آنها، شمارهتلفن و کدهای تایید یکبارمصرف آنها توسط هکرهای ایرانی شناسایی شدند که منجر به خطرافتادن بیش از دهها حساب تلگرامی شد.