نشت داده زارا: اطلاعات ۱۹۷ هزار نفر لو رفت
خلاصهٔ کاملتر
برند معروف مد سریع زارا قربانی یک نشت اطلاعاتی جدی شده. سرویس Have I Been Pwned اعلام کرده که دادههای ۱۹۷٬۴۰۰ نفر در این حادثه به بیرون درز کرده؛ اطلاعاتی مثل آدرس ایمیل یکتا، موقعیت جغرافیایی، سوابق خرید، و تیکتهای پشتیبانی.
شرکت مادر زارا یعنی Inditex — که برندهایی مثل Bershka، Pull&Bear، Massimo Dutti و Stradivarius رو هم داره — پیشتر تأیید کرده بود که پایگاهدادههای آسیبدیده روی سرورهای یک ارائهدهنده فناوری قدیمی میزبانی میشدن و مربوط به ارتباطات تجاری با مشتریان در بازارهای مختلف بوده. شرکت گفته که اطلاعات حساسی مثل نام، شماره تلفن، آدرس، رمز عبور یا اطلاعات کارت بانکی در این نشت وجود نداشته.
گروه باجافزاری ShinyHunters مسئولیت این حمله رو به عهده گرفته و یک آرشیو ۱۴۰ گیگابایتی از اسناد بهسرقترفته رو منتشر کرده. این گروه ادعا میکنه که با استفاده از توکنهای احراز هویت Anodot (یک پلتفرم تحلیل داده) به BigQuery دسترسی پیدا کرده؛ سرویسی که برای ذخیره و تحلیل دادههای حجیم استفاده میشه.
ShinyHunters یه گروه جرایم سایبری با سابقه درازه. این گروه پیشتر از همین روش — دزدیدن توکنهای Anodot — برای نفوذ به دهها شرکت دیگه استفاده کرده. در کنار این، کمپینهای vishing (فیشینگ صوتی) هم داشتن که هدفشون دزدیدن اکانتهای SSO مثل Microsoft Entra و Okta بوده تا از طریق اونها به اپهای SaaS مثل Salesforce، Slack، و Zendesk برسن.
حملات اخیر این گروه طیف گستردهای از سازمانها رو هدف گرفته؛ از Google و Cisco گرفته تا Rockstar Games، ADT، McGraw Hill، Medtronic، و حتی کمیسیون اروپایی. آخرین نمونه هم نفوذ دوباره به Instructure (سازنده پلتفرم Canvas) بوده که به دیفیس شدن درگاههای ورود ۳۳۰ دانشگاه ختم شد.
Inditex هنوز نه نام ارائهدهنده فناوری هکشده رو اعلام کرده، نه جزئیات کاملی از دامنه این نشت. با این حال مقامات مربوطه رو مطلع کرده و پروتکلهای امنیتیاش رو فعال کرده. جالبه که برند مد اسپانیایی دیگه، MANGO هم سال گذشته درگیر نشت داده مشابهی از طریق یک vendor بازاریابی شد، هرچند هیچ گروه هکری مسئولیتش رو به عهده نگرفت.
نکات کلیدی:
- اطلاعات ۱۹۷٬۴۰۰ نفر شامل ایمیل، موقعیت مکانی، سوابق خرید و تیکت پشتیبانی فاش شده
- رمز عبور، اطلاعات کارت بانکی و آدرس مشتریان در این نشت وجود نداشته
- گروه ShinyHunters با سوءاستفاده از توکنهای Anodot به BigQuery نفوذ کرده
- Inditex هنوز نام ارائهدهنده فناوری هکشده رو اعلام نکرده
- ShinyHunters یکی از فعالترین گروههای جرایم سایبری چند سال اخیره




