اخبار نشت اطلاعات سیف پال ۲۶ مرداد از دسترسی غیرمجاز به اطلاعات سفارش ۳۹۷۹۸ مشتری این شرکت خبر میدهد. سیفپال روز یکشنبه اعلام کرد یک نقص در سازوکار مجوزدهی افزونه رهگیری سفارش، در شرایطی مشخص به افراد اجازه میداد اطلاعات سفارش مشتری دیگری را ببینند. شرکت میگوید نقص را پس از شناسایی برطرف کرده و کنترلهای بیشتری به سامانه افزوده است.
دادههای در معرض دسترسی شامل نام، نشانی ایمیل، نشانی پستی، شماره تلفن و جزئیات خرید مشتریانی بوده که بین ۲ مارس ۲۰۲۵ تا ۱۱ آوریل ۲۰۲۶ سفارش ثبت کردهاند. سیفپال میگوید همه افراد متاثر را در ۱۶ اوت از طریق ایمیل رسمی مطلع کرده است. دامنه حادثه به سامانه سفارش و ارسال محصول مربوط میشود و شرکت شواهدی از دسترسی به خود کیف پولها گزارش نکرده است.
چه اطلاعاتی در این حادثه آسیب ندیده است؟
- عبارت بازیابی، کلید خصوصی و رمز کیف پول در این سامانه نگهداری نمیشده و افشا نشده است.
- اطلاعات حساب بانکی، شماره کارت پرداخت و مدارک هویتی دولتی در فهرست دادههای آسیبدیده نیست.
- سیفپال مدرکی مبنی بر سرقت دارایی رمزارزی در نتیجه مستقیم این نقص پیدا نکرده است.
با وجود امنماندن کلیدها، ترکیب نام، نشانی و سابقه خرید کیف پول سختافزاری میتواند برای حملات هدفمند فیشینگ یا جعل هویت استفاده شود. مهاجم ممکن است در قالب تماس تلفنی، پیام، نامه پستی، پیشنهاد بازپرداخت، درخواست بهروزرسانی میانافزار یا پشتیبانی جعلی با مشتری تماس بگیرد. شرکت از کاربران خواسته هیچ عبارت بازیابی یا کلید خصوصی را در اختیار تماسگیرندگان نگذارند و پیوند یا کد ناشناس را باز نکنند.
سیفپال اعلام کرده یک شرکت امنیتی مستقل را برای بررسی اصلاح انجامشده و ممیزی گستردهتر سامانه پردازش سفارش به کار میگیرد. دوره نگهداری اطلاعات شخصی در محیط مربوط نیز به ۹۰ روز کاهش مییابد. شرکت همچنین بیش از ۳۰ وبسایت و پیوند فیشینگ مرتبط را شناسایی و حذف کرده و یک کانال پشتیبانی ویژه برای افراد متاثر ساخته است.
کاربرانی که فقط ایمیل اطلاعرسانی را دریافت کردهاند، براساس اعلام شرکت نیازی ندارند صرفاً به دلیل این حادثه دارایی خود را جابهجا کنند. اما اگر فردی پیشتر عبارت بازیابی یا کلید خصوصی خود را در پاسخ به پیام مشکوک وارد کرده باشد، باید آن کیف پول را در معرض خطر بداند، یک کیف پول تازه روی دستگاه یا نرمافزار معتبر بسازد و دارایی باقیمانده را انتقال دهد. سیفپال تأکید کرده پشتیبانی رسمی هرگز عبارت بازیابی یا کلید خصوصی را از کاربر درخواست نمیکند.