آسیانیوز ایران؛ سرویس علم و تکنولوژی:
در روزهای گذشته، اخبار نگرانکنندهای درباره نشت اطلاعات ۱۷.۵ میلیون پیج اینستاگرام در رسانههای مختلف منتشر شد. این خبر به سرعت دامن زده شد و کاربران بسیاری را در مورد امنیت حسابهای خود دچار اضطراب کرد. با این حال، واکاوی دقیقتر این رویداد، تصویر کاملاً متفاوتی را نشان میدهد. برخلاف آنچه ابتدا به نظر میرسید، این نشت بزرگ اطلاعات، نتیجه هک شدن سرورهای اینستاگرام یا شکستن لایههای امنیتی آن نبوده است. منبع اصلی این دادهها، اطلاعاتی است که توسط صاحبان پیجها، به ویژه پیجهای تجاری و بیزینسی، به صورت عمومی در پروفایل خود منتشر کردهاند. این اطلاعات برای تسهیل ارتباط با مشتریان در دسترس قرار گرفته بود. در واقع، این حادثه یک «استخراج گسترده داده» یا «Data Scraping» است. در این روش، با استفاده از ابزارهای خودکار، اطلاعاتی که از قبل در دسترس عموم قرار داشته، از تعداد بسیار زیادی پروفایل جمعآوری و در یک مجموعه بزرگ گردآوری میشود.
طبق تحلیلهای انجامشده، از بین ۱۷ میلیون پیج، حدود ۶.۵ میلیون مورد شامل آدرس ایمیل، ۳.۵ میلیون مورد شامل شماره تلفن و ۱.۳ میلیون مورد نیز شامل آدرس فیزیکی بوده است. این الگو به وضوح نشاندهنده ماهیت تجاری اکثر این پیجهاست. مهمترین نکته اطمینانبخش این است که در این مجموعه دادههای گردآوری شده، هیچ رمز عبور (پسورد) کاربری وجود ندارد. بنابراین، هسته اصلی امنیت حسابهای کاربری دستنخورده باقی مانده است. این واقعه بیش از هر چیز یک هشدار برای صاحبان کسبوکارها و پیجهای عمومی است تا درباره میزان اطلاعات شخصی که به صورت آشکار به اشتراک میگذارند، تجدیدنظر کنند. اطلاعاتی مانند شماره تلفن مستقیم یا آدرس دقیق محل کار ممکن است بهتر باشد فقط از طریق راههای ارتباطی امنتر ارائه شود. در ادامه، جزئیات فنی این رویداد، اقدامات احتیاطی که کاربران باید انجام دهند و تفاوت بین «هک» و «استخراج داده» را به طور کامل توضیح خواهیم داد.
تشریح فنی رویداد؛ تفاوت بنیادین «هک» و «استخراج داده»
این رویداد یک نمونه کلاسیک از «استخراج داده از وب» یا «Web Scraping» است، نه یک حمله هکری. در هک، مهاجمان با استفاده از نقاط ضعف امنیتی (باگها)، به سیستمها نفوذ میکنند تا به دادههای محرمانه و غیرعمومی دسترسی پیدا کنند. اما در استخراج داده، رباتهای نرمافزاری به صفحات وب عمومی (مثل پروفایلهای اینستاگرام) مراجعه و اطلاعاتی را که از قبل برای همه قابل مشاهده است، کپی و ذخیره میکنند. این فرآیند اگرچه ممکن است در مقیاس بزرگ و با سرعت بالا انجام شود، اما نقض حریم خصوصی محسوب نمیشود، زیرا دادهها در حوزه عمومی قرار داشتهاند. پلتفرمهایی مانند اینستاگرام سعی میکنند با محدود کردن درخواستهای خودکار از یک آیپی، از این کار جلوگیری کنند، اما همیشه ممکن است راههایی برای دور زدن این محدودیتها وجود داشته باشد.
تحلیل محتوای دادههای گردآوری شده و ماهیت پیجهای آسیبدیده
دادههای گزارششده عمدتاً شامل شناسه پیج، آدرس ایمیل، شماره تلفن و آدرس فیزیکی هستند. توزیع این دادهها گویاست: از ۱۷ میلیون پیج، حدود ۶.۵ میلیون ایمیل و ۳.۵ میلیون شماره موبایل وجود دارد. این الگو به وضوح نشان میدهد که اکثر قربانیان این رویداد، پیجهای تجاری، فروشگاههای آنلاین، کارآفرینان، رستورانها و کسبوکارهای محلی بودهاند که برای تسهیل ارتباط با مشتریان، این اطلاعات را در بخش «اطلاعات تماس» پروفایل خود قرار دادهاند. آدرس فیزیکی نیز عمدتاً متعلق به همین دسته است. بنابراین، این رویداد بیشتر یک «نشت اطلاعات بیزینسی» است تا یک نشت اطلاعات شخصی کاربران عادی. خطر اصلی برای این کسبوکارها، افزایش حجم اسپم، فیشینگ هدفمند یا تماسهای تبلیغاتی ناخواسته است.
ارزیابی خطرات واقعی و شایعات بیاساس
بزرگترین شایعه بیاساسی که پیرامون این خبر منتشر شد، نیاز به «تعویض فوری رمز عبور اینستاگرام» بود. همانطور که تأکید شد، رمزهای عبور جایی در این مجموعه داده وجود ندارند، زیرا این اطلاعات هرگز فاش نشدهاند. بنابراین، امنیت اصلی حساب کاربری (احراز هویت) خطری را تهدید نمیکند. خطرات واقعی بالقوه عبارتند از:
۱) افزایش حملات فیشینگ هدفمند: مهاجمان میتوانند با استفاده از ایمیل و نام پیج، ایمیلهای فیشینگ با ظاهری واقعی (مثلاً به نام اینستاگرام) ارسال کنند.
۲) اسپم تلفنی و ایمیلی: شمارهها و ایمیلها ممکن است به لیستهای اسپم فروخته شوند.
۳) تجمیع پروفایل: ممکن است این دادهها با نشتهای اطلاعاتی دیگر ترکیب شوند تا پروفایل کاملتری از افراد یا کسبوکارها ساخته شود. با این حال، این خطرات برای کاربران عادی که این اطلاعات را فاش نکردهاند، وجود ندارد.
راهکارهای عملی برای کاربران و صاحبان کسبوکار
برای صاحبان پیجهای تجاری که نگران هستند، اقدامات زیر توصیه میشود:
۱. بازنگری در اطلاعات تماس وارد شده: آیا واقعاً نیاز است شماره تلفن شخصی یا آدرس دقیق فروشگاه به صورت عمومی نمایش داده شود؟ میتوان از فرمهای تماس داخلی اینستاگرام یا یک شماره تلفن مخصوص کسبوکار استفاده کرد.
۲. هوشیاری در برابر فیشینگ: نسبت به ایمیلها یا پیامهای غیرمنتظره که ادعا میکنند از طرف اینستاگرام یا نهادهای دیگر هستند و درخواست اطلاعات میکنند، هوشیار باشید. همیشه آدرس فرستنده و پیوندها را با دقت بررسی کنید.
۳. استفاده از قابلیتهای امنیتی: فعالسازی احراز هویت دو مرحلهای (2FA) برای حساب اینستاگرام، حتی اگر رمز عبور در خطر نباشد، یک لایه امنیتی اضافی ایجاد میکند.
برای کاربران عادی: اگر اطلاعات تماس خود را در پروفایل公开 نکردهاید، جای نگرانی خاصی نیست. با این حال، همیشه رعایت اصول کلی امنیت سایبری (عدم استفاده از رمزهای عبور تکراری، فعالسازی 2FA) ضروری است.
درس کلیدی و آینده نگری؛ حریم خصوصی در عصر عمومیسازی
این رویداد یک درس کلیدی برای عصر دیجیتال است: «هر اطلاعاتی که وارد میکنید، در عمل کنترل آن را از دست میدهید.» حتی اگر پلتفرمی مانند اینستاگرام از حریم خصوصی شما محافظت کند، اطلاعاتی که خودتان در پروفایل قرار میدهید، توسط هرکسی (شامل رباتها) قابل جمعآوری و ذخیره است. در آینده، با هوشمندتر شدن ابزارهای استخراج داده، این روند ممکن است افزایش یابد. وظیفه پلتفرمها، ایجاد ابزارهای کنترل دقیقتر برای کاربران بر روی دادههای عمومیشده و مبارزه با رباتهای مخرب است. از سوی دیگر، کاربران و به ویژه کسبوکارها باید در «اقتصاد توجه» امروز، بین دیده شدن و افشای اطلاعات حساس، تعادل هوشمندانهای برقرار کنند. گاهی یک روش ارتباطی غیرمستقیم اما امنتر، از نمایش عمومی اطلاعات حیاتی بهتر است.