افشای اطلاعات شخصی مسافران ایرآسیا مالزی، اندونزی و تایلند
به گزارش کارگروه حملات سایبری سایبربان؛ اطلاعات شخصی متعلق به 5 میلیون مسافر ایرآسیا (AirAsia) از طریق ایرآسیا مالزی، ایرآسیا اندونزی و ایرآسیا تایلند ممکن است پس از حمله احتمالی باجافزاری به خطوط هوایی فاش شده باشد. کارشناسان معتقدند که ایرآسیا قربانی یک حمله باجافزاری «Daixin Team» شده و مهاجمان 2 فایل «CSV» را به اشتراک گذاشتهاند که حاوی اطلاعات شخصی مسافران و کارمندان است.
گروه باجافزاری Daixin در هشدار مشترک امنیت سایبری ایالات متحده، منتشر شده در 21 اکتبر 2022، قرار گرفت. از نمونه دادهها، فایل CSV حاوی شناسه مسافر، نام کامل (اول، وسط و آخر)، شناسه رزرو، هزینه کل بلیط است. در عین حال، CSV برای دادههای کارمندان شامل مجموعه گستردهای از جزئیات از جمله عکسها، سوالات محرمانه، پاسخهای مخفی، شهر تولد، ایالت تولد، کشور تولد و ملیت است.
به گفته وبگاه تخصصی «DataBreaches»، حمله باجافزاری در 11 و 12 نوامبر 2022 صورت گرفت و ادعا شد که AirAsia از طریق یک چت به تیم Daixin پاسخ داده است. پس از به اشتراک گذاشتن دادههای نمونه، آنها ادعا کردند که ایرآسیا تلاشی برای مذاکره با مبلغ باج نکرده و قصد پرداخت آن را نداشته است. مبلغ باج فاش نشد اما تیم دایکسین مدعی شد که آنها از قفل کردن پروندههای مهم مربوط به تجهیزات پرواز به عنوان بخشی از اجتناب از رمزگذاری یا از بین بردن هر چیزی که میتواند تهدید کننده زندگی باشد، اجتناب کردهاند.
حمله باجافزاری معمولاً شامل یک فایل مخرب است که تمام دادههای روی سرور را رمزگذاری میکند و قربانی باید برای بازگرداندن اطلاعات خود باج را بپردازد. طبق گفته «Akamai»، 71 درصد از سازمانها در آسیا اقیانوسیه بین 100 هزار تا یک میلیون دلار (458330 تا 4.58 میلیون رینگیت) و 13 درصد بین یک تا 5 میلیون دلار (4.58 تا 22.92 میلیون رینگیت) هزینه باج پرداخت کردهاند. حملات باجافزاری میتواند بهشدت فعالیت خطوط هوایی را مختل کند. در ماه می امسال، صدها مسافر پس از حمله باجافزاری به شرکت «SpiceJet» در هند سرگردان ماندند.
سخنگوی Daixin Team به DataBreaches گفت که سازماندهی ضعیف گروه ایرآسیا باعث شده که این شرکت در برابر حملات بیشتر آسیبپذیرتر باشد. در حالیکه آنها منابع زیادی را رمزگذاری و نسخههای پشتیبان را حذف کردهاند، اما آسیب بیشتری وارد نکردند.
تیم Daixin علاوه بر افشای اطلاعات مسافران در سایت نشت اختصاصی خود، اعلام کرد که قصد دارد اطلاعات بیشتری در مورد شبکه از جمله درهای پشتی به صورت خصوصی و آزادانه در انجمنهای هکرها افشا کند.
مالزی از سال 2017 شاهد افزایش نقض دادههای شخصی با حداقل 3699 مورد گزارش شده است. در سال 2019، مالیندو ایر (باتیک ایر فعلی) نقض دادهای را که از سوی 2 کارمند سابق ارائهدهنده خدمات تجارت الکترونیک آن صورت گرفته بود، تأیید کرد. اخیراً، یک نقض اطلاعات در «Carousell»، شامل 2.6 میلیون کاربر، رخ داد، در حالیکه دادههای شخصی ظاهراً از اداره ثبت ملی (JPN) و کمیسیون انتخابات از جمله عکسهای «eKYC» به صورت آنلاین فروخته شد.
علیرغم نقض عمده اطلاعات شخصی شهروندان مالزیایی، داتو سری حمزه زینالدین (Dato Seri Hamzah Zainuddin)، وزیر امور داخلی موقت مالزی این موضوع را رد کرد که ناشی از اداره ثبت ملی باشد، در حالیکه داتوک سری هشامالدین حسین (Datuk Seri Hishamuddin Hussien)، وزیر دفاع موقت مالزی، ادعا کرد که نقض دادهها امنیت ملی را به خطر نمیاندازد.