افشای ۳۰۰ هزار گواهینامه در سرویس تلفن زندان Pay Tel
خلاصهٔ کاملتر
سرویس تماس زندان Pay Tel یک سرور ابری افشاشده را که حاوی صدها هزار گواهینامهی رانندگی و اطلاعات حساس دیگر بود، امن کرد. این موضوع را شرکت امنیتی UpGuard کشف و به شرکت اطلاع داد. پژوهشگران یک سرور ذخیرهسازی میزبانیشده روی Microsoft Azure را شناسایی کردن که دستکم ۳۰۰ هزار اسکن گواهینامه و اسناد هویتی دولتی متعلق به Pay Tel را نگه میداشت؛ سرور بدون رمز عبور بود و دادههای داخلش از روی وب قابلدسترس بودن.
Pay Tel به زندانهای سراسر آمریکا تبلت و دستگاههای ارتباطی میده تا زندانیان تماس دریافت کنن. کاربران هنگام ثبتنام باید کپی اسناد هویتی و عکس پروفایل بدن که همگی افشا شده بودن. به گفتهی UpGuard، پیامهای متنی، یادداشتهای دستنویس و سوابق مالی زندانیان هم در نتیجهی این نقص لو رفته. نکتهی نگرانکننده اینه که بسیاری از عکسهای آپلودشده مکان دقیق واقعی محل گرفتن تصویر را داشتن؛ در برخی موارد آنقدر دقیق که میشد آدرس خانهی فرد را شناسایی کرد.
UpGuard میگه روز ۷ مه به Pay Tel هشدار داد و چند روز بعد پیگیری کرد تا سرور امن شد. Pay Tel هنوز این رخداد را تأیید نکرده. این دومین نقص امنیتی شناختهشدهی شرکت در دو سال اخیره؛ ژوئن ۲۰۲۵ هم هدف یک حملهی باجافزاری قرار گرفته بود. این ماجرا نمونهی تازهای از الگوی تکراری شرکتهاییه که با پیکربندی نادرست، اسناد بسیار حساس کاربران را روی وب باز میذارن.
نکات کلیدی:
- یک سرور Azure بدون رمز عبور، اسکن بیش از ۳۰۰ هزار گواهینامهی رانندگی را افشا کرد
- پیامها، یادداشتها و سوابق مالی زندانیان هم لو رفت
- بعضی عکسها مکان دقیق (حتی آدرس خانه) را افشا میکردن
- دومین نقص امنیتی Pay Tel در دو سال؛ نمونهای از پیکربندی نادرست ابری




