به تازگی گزارش جدیدی از سوی یاهو به طور رسمی منتشر شده که خبر از بزرگترین هک یاهو و احتمالا بزرگترین هک در کل تاریخ سرویسهای اینترنتی میدهد. یاهو اعلام کرده است که طی یک حمله که در تابستان سال ۲۰۱۳ رخ داده ، اطلاعات حساب کاربری بیش از یک میلیارد نفر از کاربران این سرویس شامل شماره تلفن، اطلاعات تاریخ تولد و سوالهای امنیتی آنها در اختیار هکرها قرار گرفته است!
این بیانیهی افشاگرانه که ساعاتی پیش منتشر شد، تیتر اول اکثر خبرگزاریهای جهان را به خود اختصاص داده است و تنها ساعاتی بعد از انتشار آن در وبسایتهای مختلف، ارزش سهام کمپانی یاهو با ۲.۵ درصد افت مواجه شد. نکتهی مهم اینجاست که این حادثه، هیچ ارتباطی با هک گستردهی حساب های یاهو در ماه سپتامبر که منجر به افشای اطلاعات ۵۰۰ میلیون از کاربران این کمپانی شد، ندارد و حملهی کاملا جداگانهای محسوب میشود؛ به همین دلیل است که احتمالا لقب بزرگترین هک تاریخ سرویسهای اینترنتی را به خود اختصاص خواهد داد.
طبق اطلاعات این بیانیه، یاهو هنوز نتوانسته است هویت افراد دخیل در این هک را شناسایی کند و این موضوع نگرانکنندهای است. احتمالا میدانید که اپراتور مخابراتی Verizon در حال ارزیابی شرایط یاهو برای خرید این سرویسدهندهی ایمیل به ارزش ۴ میلیارد و ۸۰۰ میلیون دلار است و این اطلاعات جدید ممکن است که کاملا این معامله را دستخوش تغییر کنند.
مسئولان یاهو بعد از اینکه پیشقرارداد قبلی را با ورایزن منعقد کردند، دربارهی هک قبلی با آنها به رایزنی پرداختند که البته مدیران ورایزن نیز با اعلام این موضوع که هک شدن حسابهای کاربری یاهو به عنوان یکی از عوامل تاثیرگذار در این معامله محسوب خواهد شد، به آنها واکنش نشان دادند. مدیران این اپراتور ساعاتی پیش نیز دربارهی این پروندهی جدید به گفتگو با خبرگزاری CNBC پرداختند:
همانطور که ما همیشه گفتهایم، ما شرایط معامله را همزمان با این که یاهو تحقیقات جدیدی را انجام میدهد، ارزیابی خواهیم کرد.
ارتباط کوکیهای مصنوعی با هک یاهو
در این هک اطلاعات حسابهای کاربری بیش از یک میلیارد نفر از کاربران یاهو در معرض خطر قرار گرفته است و به همین منظور، این هک بالاتر از حملههای بزرگی نظیر هک سرویس مای اسپیس با افشای ۳۶۰ میلیون حساب کاربری و ۴۲۷ میلیون رمز عبور قرار میگیرد. البته یاهو اعلام کرده است که اطلاعات حسابهای بانکی و سرویس های پرداخت کاربران بر روی آن دیتابیسی که مورد حملهی هکرها قرار گرفته، ذخیره نشده بودهاند و بنابراین جای آنها امن است.
اما این تنها نکتهی مثبت ماجراست و دیگر اطلاعات حساس و شخصی کاربران نظیر نام کاربری، آدرس ایمیل، شماره تلفن، تاریخ تولد، رمزهای عبور رمزگذاری شده (هش شده) و حتی تعدادی از سوالهای امنیتی و پاسخشان نیز در اختیار هکرها قرار گرفته است؛ وحشتناک است، اینطور نیست؟!
یاهو معتقد است که شخص ثالثی (یا اشخاص ثالثی) با دسترسی غیر مجاز موفق شده که به کد اختصاصی این کمپانی دسترسی پیدا کند و روش ساخت کوکیهای جعلی به طور مصنوعی را یاد بگیرد. البته هنوز مشخص نیست که آیا حادثهی اخیر نیز با این هک قبلی مرتبط بوده است یا خیر، اما یاهو اعلام کرده که تعدادی از فعالیتهای صورت گرفته در این پرونده به اتفاقی که در ماه سپتامبر ۲۰۱۶ فاش شد(هک ۵۰۰ میلیون)، ارتباط دارد؛ در آن زمان یاهو مدعی شده بود که این حمله با همکاری نهادهای تحت حمایت دولت انجام شده و به نوعی یک خرابکاری محسوب میشود تا یک هک شخصی و معمولی.
بیانیهی رسمی یاهو دربارهی ابعاد مختلف این سرقت بزرگ
اگر میخواهید که ابعاد مختلف این هک عجیب را از زبان مدیران خود کمپانی یاهو بشنوید، میتوانید متن کامل این بیانیه را در زیر مطالعه کنید؛ این بیانیه به طور رسمی توسط یاهو منتشر شده و شب گذشته در اکثر خبرگزاریهای دنیای تکنولوژی در اختیار کاربران قرار گرفته است:
Yahoo! Inc. مشکلات امنیتی جدیدی که مربوط به حسابهای کاربری کاربران مشخصی میشود را شناسایی کرده است. یاهو قدمهایی برای برای بازگردانی امنیت این حسابهای کاربری برداشته است و به طور جدی در کنار نهادهای قانونی در حال کار بر روی این موضوع است.
همانطور که یاهو در ماه نوامبر اعلام کرد، نهادهای قانونی فایلهایی را در اختیار ما قرار دادند که شخص ثالثی ادعا میکرد آنها مربوط به دادههای کاربری یاهو هستند. کمپانی [یاهو] این اطلاعات را به کمک متخصصان و کارشناسان قانونی خارج از کمپانی مورد بررسی قرار داد و مشخص شد که آنها مربوط به اطلاعات کاربری یاهو میشوند. براساس بررسی های بیشتری که توسط این متخصصان قانونی انجام گرفت، یاهو به این نتیجه رسید که شخص ثالثی با دسترسی غیر مجاز در ماه آگوست سال ۲۰۱۳، اطلاعاتی را که مربوط به بیش از یک میلیارد حساب کاربری یاهو میشد را به سرقت برده است. کمپانی نتوانسته است که هویت افراد مرتبط با این نفوذ را شناسایی کند. یاهو باور دارد که این اتفاق با رخدادی که در بیست و دوم سپتامبر ۲۰۱۶ افشا شد [هک ۵۰۰ میلیون اکانت یاهو] ارتباطی ندارد.
برای آن دسته از اکانتهایی که احتمالا مورد سرقت قرار گرفتهاند، اطلاعات فاش شده ممکن است شامل نامها، آدرسهای ایمیل، شمارههای تلفن، تاریخ تولد، رمزهای عبور هش شده (با استفاده از روش MD5)، و در برخی از موارد، سوالات و پاسخهای امنیتی رمزگذاری شده و رمزگذاری نشده شود. بررسی ها نشان میدهد که اطلاعات سرقت شده شامل رمزهای عبور متنی به طور واضح، اطلاعات کارتهای پرداختی و یا اطلاعات حسابهای بانکی نبوده اند؛ اطلاعات حسابهای بانکی و پرداختها بر روی سیستمی که یاهو احتمال میدهد که مورد حمله قرار گرفته است، ذخیره نشده بودهاند.
یاهو در حال اطلاعرسانی به حسابهایی است که احتمالا مورد سرقت قرار گرفتهاند و قدمهایی را برای بازگردانی امنیت آنها انجام داده است؛ نظیر درخواست از این کاربران برای تغییر رمز عبور حساب کاربری خود. یاهو همچنین سوالهای امنیتی و پاسخهای رمزگذاری نشده را از اعتبار ساقط کرده است تا امکان استفاده از آنها برای دسترسی به اطلاعات یک حساب از بین برود.
علاوه بر این یاهو پیش از این فاش کرده بود که کارشناسان قانونی خارج از کمپانی در حال تحقیق بر روی نحوهی ساخت کوکیهایی مصنوعی هستند که به فرد نفوذگر امکان دسترسی به یک حساب کاربری یاهو بدون در اختیار داشتن رمز عبور را میداده است. براساس آن تحقیقات که هنوز هم در جریان است، شخص ثالثی [یا اشخاص ثالثی] با دسترسی غیر مجاز توانستهاند به کد اختصاصی این کمپانی دست پیدا کرده و نحوهی جعل کردن کوکیها را یاد بگیرند. همچنین این کارشناسان آن حسابهای کاربری که این کوکیهای مصنوعی برای آن گرفته شده و یا بر روی آنها استفاده شده را شناسایی کردهاند. یاهو صاحبان این اکانتها را مطلع کرده و کوکیهای مصنوعی مورد نظر را نیز از اعتبار ساقط کرده است. یاهو تعدادی از این فعالیتها را به فعالیت مشابه فردی که عقیده دارد با حمایت دولت به سرقت اطلاعات این کمپانی پرداخته، مرتبط کرده است؛ پروندهای که در تاریخ بیست و دوم سپتامبر ۲۰۱۶ توسط یاهو فاش شد.
یاهو دارندگان تمام حسابهای کاربری را تشویق میکند که تمام اطلاعات حساب خود را به منظور یافتن فعالیتهای مشکوک مورد بررسی قرار دهند و تمام اطلاعات نظیر رمزهای عبور، سوالات امنیتی و پاسخهای آنها را برای تمام حسابهایی که برای ساختشان از اطلاعات مشابه حساب یاهوی خود استفاده کردهاند، تغییر دهند. علاوه بر این کمپانی یاهو به کاربران توصیه میکند که از کلیک کردن بر روی لینکهای مشکوک و دانلود فایلهای پیوست مشکوک خودداری کرده و نسبت به ارتباطات ناخواستهای که از آنها درخواست ارسال اطلاعات شخصیشان را دارند، هوشیار باشند. در نهایت نیز یاهو توصیه میکند که تمام کاربران از Yahoo Account Key استفاده کنند؛ یک ابزار ساده برای تایید هویت کاربران که نیاز وارد کردن رمز عبور برای استفاده از تمام سرویسهای یاهو را از بین میبرد [بنابراین دیگر پسوردی وجود ندارد که فرد دیگر یا یک هکر بتواند با استفاده از آن وارد حساب کاربری شما شود].
اگر شما عزیزان گجت نیوزی هم از کاربران سرویسهای یاهو هستید و میخواهید جزییات بیشتری پیرامون امنیت اطلاعات حساب کاربری خود مطالعه کنید، میتوانید به این لینک در بخش سوالات رایج دربارهی مسائل امنیتی حسابهای کاربری یاهو مراجعه کنید.