گفته میشود که سال گذشته، Zacks Investment Research (Zacks) یک نقض امنیتی دیگر را تجربه کرده است که اطلاعات حساس مربوط به حدود ۱۲ میلیون حساب را فاش کرده است.
Zacks یک شرکت تحقیقاتی سرمایهگذاری آمریکایی است که از طریق یک ابزار ارزیابی عملکرد سهام اختصاصی به نام ‘Zacks Rank’، بینشهای مبتنی بر داده به مشتریان خود ارائه میدهد تا به آنها در اتخاذ تصمیمات مالی آگاهانه کمک کند.
در اواخر ژانویه، یک عامل تهدید نمونههایی از دادهها را در یک انجمن هکری منتشر کرد و ادعا کرد که در ژوئن ۲۰۲۴ یک نقض امنیتی در Zacks رخ داده است که دادههای میلیونها مشتری را فاش کرده است.
دادههای منتشر شده که برای اعضای انجمن در ازای مقدار کمی ارز دیجیتال قابل دسترسی است، شامل نام کامل، نامهای کاربری، آدرسهای ایمیل، آدرسهای فیزیکی و شماره تلفنها میباشد.
هکرها اعلام کردند که آنها به دایرکتوری فعال شرکت به عنوان مدیر دامنه دسترسی پیدا کرده و سپس کد منبع سایت اصلی (Zacks.com) و ۱۶ وبسایت دیگر، از جمله برخی وبسایتهای داخلی، را دزدیدهاند. آنها همچنین نمونههایی از کد منبع سرقتی خود را به عنوان مدرک نقض جدید به اشتراک گذاشتند.
امروز زودتر، پایگاه داده فاش شده Zacks به سایت Have I Been Pwned اضافه شد، یک وبسایت که کاربران میتوانند بررسی کنند که آیا دادههای شخصی آنها به خطر افتاده است یا خیر.
HIBP تأیید کرد که فایل شامل ۱۲ میلیون آدرس ایمیل منحصر به فرد به همراه آدرسهای IP، نامها، رمزهای عبور به صورت هشهای SHA-256 بدون نمک، شماره تلفنها، آدرسهای فیزیکی و نامهای کاربری بود.
با این حال، سرویس همچنین اشاره میکند که تقریباً ۹۳% از آدرسهای ایمیل فاش شده قبلاً در پایگاه داده آن از نقضهای امنیتی گذشته همان پلتفرم یا سرویسهای دیگر وجود داشتهاند.
هیچ تأیید رسمی وجود ندارد.
Zacks نقض امنیتی ادعایی را تأیید نکرده است، اما اگر افشای دادهها نتیجه یک حمله جدید باشد، ممکن است سومین نقض امنیتی بزرگ باشد که در چهار سال گذشته بر این شرکت تأثیر گذاشته است.
چند ماه بعد، در ژوئن ۲۰۲۳، HIBP یک پایگاه داده جداگانه که از Zacks منشأ گرفته بود و قبلاً فاش شده بود، تأیید کرد.
آن پایگاه داده شامل آدرسهای ایمیل، نامهای کاربری، رمزهای عبور هش شده به صورت SHA256 بدون نمک، آدرسها، شمارههای تلفن و نامهای کامل ۸.۸ میلیون فردی بود که از خدمات Zacks استفاده میکردند.
بر اساس گفتههای Troy Hunt، سازنده سرویس HIBP، به نظر میرسد دادهها در مه ۲۰۲۰ منتشر شدهاند، که نشان میدهد این دادهها نتیجه یک حادثه قدیمیتر هستند.
آخرین نشت اطلاعات مشتریان زاکس، اگرچه به طور رسمی تایید نشده است، اما قبل از افزودن به سرویس توسط HIBP تایید شده و درجه اطمینان بسیار بالایی وجود دارد که این اطلاعات از یک حادثه جدید ناشی میشود.
باید توجه داشت که این امکان نیز وجود دارد که عاملان تهدید، اطلاعات را از سایر خدمات جمعآوری کرده و یک پایگاه داده با اطلاعات کاربران مرتبط با زاکس تهیه کنند.