خطر در کمین اطلاعات بیش از 54 میلیون کاربر هندی
به گزارش کارگروه بینالملل سایبربان؛ کارشناسان معتقدند که 3 ارائهدهنده خدمات ایمیل تراکنشی و بازاریابی محبوب به نامهای «Mailgun»، «MailChimp» و «Sendgrid» دادههای بیش از 54 میلیون کاربر برنامه تلفن همراه از جمله از هند را در معرض خطر قرار دادهاند.
به گفته شرکت امنیت سایبری «CloudSEK»، مردم ایالات متحده بیشترین بارگیری این برنامهها را داشتهاند و پس از آن بریتانیا، اسپانیا، روسیه و هند در رتبه های بعدی قرار دارند و بیش از 54 میلیون کاربر برنامههای تلفن همراه را آسیبپذیر کردهاند.
«BeVigil»، یک موتور جستجوی امنیتی برای برنامههای تلفن همراه، حدود 50 درصد از 600 برنامه تجزیه و تحلیل شده در فروشگاه گوگل پلی (Google Play) را کشف کرد که کلیدهای اتصال برنامهنویسی کاربردی (API) 3 ارائه دهنده خدمات ایمیل تراکنشی و بازاریابی محبوب را فاش کردند.
اتصال برنامهنویسی کاربردی، نرمافزاری است که به برنامهها اجازه میدهد بدون دخالت انسان با یکدیگر ارتباط برقرار کنند. کلید API یک شناسه ویژه است که از سوی کاربران، توسعه دهندگان یا برنامههای فراخوانی برای احراز هویت خود به یک API استفاده میشود.
محققان امنیتی اظهار داشتند :
«کلیدهای افشا شده API به عوامل تهدید اجازه میدهند تا انواع اقدامات غیرمجاز مانند ارسال ایمیل، حذف کلیدهای API و اصلاح احراز هویت دو مرحلهای را انجام دهند.»
Mailgun خدمات API ایمیل را ارائه و به برندها این امکان را میدهد تا ایمیلها را از طریق دامنه خود در مقیاس ارسال، تأیید و دریافت کنند.
در گزارش آمده است :
«افشای کلید API به عامل تهدید اجازه میدهد ایمیل ارسال کند، ایمیلها را بخواند، اعتبارنامههای پروتکل انتقال ایمیل ساده (SMTP)، آدرس IP و آمار را دریافت کند و اجازه ایجاد، دسترسی و حذف «Webhooks» و بازیابی لیست پستی مشتریان و راهاندازی کمپین فیشینگ را میدهد.»
Mailchimp یک سرویس ایمیل تراکنشی است که ابتدا در سال 2001 معرفی و بعداً به عنوان یک سرویس پولی با یک گزینه فریمیوم اضافی در سال 2009 راه اندازی شد.
نشت کلید API در Mailchimp به عامل تهدید اجازه میدهد مکالمات را بخواند، اطلاعات مشتری را واکشی، فهرستهای ایمیل کمپینهای متعدد حاوی اطلاعات شناسایی شخصی (PII) را افشا، برنامههای شخص ثالث متصل به حساب MailChimp را مجاز، کدهای تبلیغاتی را دستکاری، یک کمپین جعلی را شروع و ایمیل را از طرف شرکت ارسال کند.
در مورد SendGrid، یک پلتفرم ارتباطی که برای ایمیلهای تراکنش و بازاریابی در نظر گرفته شده، نشت کلید API به هکر اجازه میدهد تا ایمیل ارسال، کلیدهای API ایجاد و آدرسهای IP مورد استفاده برای دسترسی به حسابها را کنترل کند.
CloudSEK گفت :
«در معماری نرمافزار مدرن، APIها اجزای برنامه جدید را در معماری موجود ادغام میکنند. بنابراین امنیت آن ضروری شده است. توسعه دهندگان نرمافزار باید از تعبیه کلیدهای API در برنامههای خود اجتناب و باید از کدگذاری و شیوههای استقرار ایمن پیروی کنند.»