التطبيقات والمستهلك
تطبيق Duales يكشف عن هويات المستخدمين وجوازات سفرهم على خادم مفتوح
قد يكون خادم تابع لشركة Amazon ومملوك لشركة Duales، كان متاحاً للجمهور، قد كشف عن بيانات شخصية لمئات الآلاف من المستخدمين، بما في ذلك وثائق صادرة عن جهات حكومية، وذلك دون حماية بكلمة مرور.
قد يكون خادم تخزين مستضاف على Amazon ومملوك لشركة التكنولوجيا المالية الكندية Duales قد ترك بيانات شخصية لمئات الآلاف من المستخدمين عرضة للكشف دون حماية بكلمة مرور. تم تخزين البيانات، التي تضمنت وثائق صادرة عن جهات حكومية، دون تشفير على موقع مرحلي (staging site) -وهي بيئة اختبار يستخدمها المطورون. قامت شركة Duales، التي تدير تطبيق تحويل الأموال Duc، بمعالجة مشكلة كشف البيانات يوم الثلاثاء بعد تلقيها تنبيهاً من TechCrunch. يستخدم العملاء التطبيق لإرسال الأموال إلى مستخدمين آخرين، بما في ذلك في الخارج في كوبا وأماكن أخرى، وقد تجاوز عدد مرات تحميله على Google Play أكثر من 100,000 مرة.
اكتشف Anurag Sen، وهو باحث أمني في شركة CyPeace، الثغرة الأمنية في وقت سابق من الأسبوع. وجد Sen أن خادم التخزين المستضاف على Amazon يحتوي على أكثر من 360,000 ملف تتضمن وثائق صادرة عن جهات حكومية ومعلومات أخرى يستخدمها العملاء للتحقق من هويتهم من خلال إجراءات “اعرف عميلك” (KYC). تضمنت هذه الملفات صوراً شخصية (سيلفي) رفعها المستخدمون لإثبات هويتهم الحقيقية، بالإضافة إلى رخص القيادة وجوازات السفر. احتوت المجلدات المكشوفة على عشرات الآلاف من الملفات التي رفعها المستخدمون، والتي يعود تاريخها إلى سبتمبر 2020، وكانت تُرفع يومياً. كما احتوت الملفات على جداول بيانات تتضمن أسماء العملاء، وعناوين منازلهم، وتفاصيل المعاملات.
عند التواصل معه بشأن هذا الكشف، صرح الرئيس التنفيذي لشركة Duales، Henry Martinez González، بأن البيانات كانت مخزنة على موقع مرحلي (staging site)، لكنه لم يوضح سبب إتاحة المعلومات للجمهور. وأكد Martinez González أن جميع وسائل الحماية كانت مطبقة، مشيراً إلى أن الشركة تقوم بإخطار الجهات المعنية. بعد التنبيه، أصبحت الملفات الموجودة على خادم التخزين غير قابلة للوصول، على الرغم من أن موقع التطبيق عرض لفترة وجيزة خطأ “بوابة سيئة” (bad gateway) -مما يشير إلى فشل في الاتصال بالخادم. ومنذ ذلك الحين، تواصل مكتب مفوض الخصوصية في كندا (Office of the Privacy Commissioner of Canada)، وهو الجهة التنظيمية المعنية بالخصوصية في البلاد، مع الشركة. وأكد متحدث باسم الجهة التنظيمية أن “مكتب مفوض الخصوصية في كندا قد تواصل مع الشركة للحصول على مزيد من المعلومات وتحديد الخطوات التالية”.
يُعد هذا الحادث الأحدث في سلسلة من الثغرات الأمنية التي تنطوي على كشف بيانات هوية حساسة. في العام الماضي، كشف تطبيق TeaOnHer عن آلاف جوازات السفر ورخص القيادة الخاصة بمستخدميه، والتي كانت مطلوبة للتحقق من هوية المستخدم. وبالمثل، أكدت شركة Discord في العام الماضي حدوث اختراق للبيانات أثر على حوالي 70,000 وثيقة صادرة عن جهات حكومية رفعها المستخدمون للتحقق من العمر. تسلط هذه الحوادث الضوء على المخاطر المتزايدة في كندا وكوبا والولايات المتحدة، حيث تفرض تطبيقات المستهلكين بشكل متزايد التحقق من الهوية دون تنفيذ تدابير كافية لأمن البيانات.
لماذا يهم
يسلط كشف وثائق حساسة صادرة عن جهات حكومية الضوء على المخاطر الأمنية المستمرة، حيث تتطلب التطبيقات بشكل متزايد التحقق من الهوية دون تدابير كافية لحماية البيانات.