محقق امنیتی مجموعه‌ای از داده‌های Capita را به صورت آنلاین پیدا می‌کند

TechCrunch متوجه شده است که غول برون سپاری مستقر در لندن، Capita، مجموعه ای از داده ها را به مدت 7 سال به صورت آنلاین در معرض دید گذاشته است، تنها چند هفته پس از اعتراف این شرکت به نقض داده ها که به طور بالقوه بر داده های مشتری تأثیر می گذارد.

یک محقق امنیتی با درخواست ناشناس بودن، به TechCrunch هشدار داد که محافظت نشده است آمازونسطل ذخیره سازی میزبان، که هفته گذشته توسط Capita ایمن شد.

سطل AWS که به گفته محقق از سال 2016 در معرض اینترنت قرار گرفته بود، حاوی تقریباً 3000 فایل با حجم 655 گیگابایت بود. هیچ رمز عبوری در سطل وجود نداشت، و به هر کسی که آدرس وب را که به راحتی حدس می‌زند می‌دانست به فایل‌ها دسترسی پیدا می‌کرد. جزئیات سرور ابری در معرض نمایش نیز توسط GrayHatWarfare، یک پایگاه داده قابل جستجو که ذخیره‌سازی ابری قابل مشاهده برای عموم را فهرست‌بندی می‌کند، ضبط شد.

بر اساس نمونه‌ای از نام فایل‌های بررسی شده توسط TechCrunch، داده‌های افشا شده شامل فایل‌های نرم‌افزار، تصاویر سرور، و صفحات گسترده اکسل، ارائه‌های پاورپوینت و فایل‌های متنی بودند. محقق امنیتی به TechCrunch گفت که یکی از فایل‌های متنی حاوی جزئیات ورود به سیستم‌های Capita بود، و برخی از نام‌های فایلی که نشان می‌داد داده‌ها در سطل در معرض دید آپلود می‌شدند، در سال جاری بود.

مشخص نیست که آیا داده‌های متعلق به مشتریان Capita، فهرستی که شامل خدمات بهداشت ملی بریتانیا و وزارت کار و بازنشستگی است، در این فایل‌ها وجود دارد یا خیر. این محقق امنیتی به TechCrunch گفت: «من حدس می‌زنم که برخی از این موارد قرار نیست در اینترنت در دسترس باشند، زیرا از آن زمان سطل را بسته‌اند.

Capita در اواخر آوریل از نقض داده ها مطلع شد و در همان هفته سطل را ایمن کرد. محقق امنیتی که Capita را از این نقض مطلع کرده است، به TechCrunch گفت که با وجود اینکه سطل در معرض فورا بسته شده است، این شرکت برنامه افشای مسئول یا تماس امنیتی اختصاصی ندارد.

الیزابت لی، سخنگوی Capita از پاسخ به سوالات TechCrunch خودداری کرد.

این محقق گفت که او معتقد است این حادثه با این حادثه ارتباطی ندارد حمله سایبری در اواخر مارس ادعا شده توسط گروه باج افزار Black Basta. دامنه این حادثه ناشناخته باقی مانده است، اگرچه Capita ماه گذشته اعتراف کرد که شواهدی از “حذف محدود داده” دیده است که “ممکن است شامل داده های مشتری، تامین کننده یا همکار باشد.”

نمونه‌هایی از داده‌های فاش شده که توسط TechCrunch مشاهده شد، شامل جزئیات حساب بانکی، عکس‌های گذرنامه و گواهینامه‌های رانندگی، و اطلاعات شخصی معلمان متقاضی شغل در مدارس بود. این فایل ها توسط Black Basta به صورت عمومی به اشتراک گذاشته نشده است. معلوم نیست باج خواهی پرداخت شده است یا خیر.