افشای اطلاعات در پیپال
در یک خطای داخلی اخیر، پیپال تأیید کرد که یک اشتباه فنی در کدنویسی در یکی از ویژگیهای خدمات مالی آن به طور ناخواسته اطلاعات حساس مشتریان را افشا کرده است. طبق اعلام شرکت، این مشکل پس از آن آشکار شد که یک تغییر نرمافزاری مطابق انتظار عمل نکرد. در حالی که پیپال تأکید کرد زیرساخت کلی آن امن باقی مانده است، این نقص یک بازه محدود اما جدی ایجاد کرد که در آن برخی دادههای کاربران به صورت آنلاین قابل مشاهده شد.
تقریباً صد مشتری به طور مستقیم تحت تأثیر این رویداد قرار گرفتند. برای بیشتر آنها، افشا مربوط به اطلاعات تماس شخصی و تجاری بود نه نفوذ کامل به حساب. با این حال، تعداد کمی از کاربران شاهد تراکنشهای غیرمجاز در حسابهای خود بودند. به محض اینکه پیپال فعالیت غیرعادی را شناسایی کرد، تیمهای داخلی بررسی گزارشها را آغاز کردند، خطا را ایزوله کردند و هرگونه نقطه دسترسی مرتبط با بهروزرسانی معیوب را مسدود کردند.
این اشتباه فنی در سامانه درخواست وام سرمایه در گردش رخ داد. یک تغییر مشخص در کد که بین اوایل ژوئیه و اواسط دسامبر اعمال شد، ناخواسته اجازه داد اطلاعات خصوصی به شکلی قابل مشاهده شود که هرگز نباید رخ میداد. این موارد شامل نامها، تاریخهای تولد، شمارههای تأمین اجتماعی، شماره تلفنها، نشانیهای ایمیل و آدرسهای تجاری مرتبط با حسابها بود. اگرچه پیپال توضیح داد که سیستمهای اصلی آن هک نشدهاند، اما همین دیده شدن ناخواسته دادهها برای آغاز روند اطلاعرسانی رسمی کافی بود.
تا دوازدهم دسامبر، نشانههایی از فعالیت مشکوک شناسایی شد. مهندسان به سرعت کد مشکلدار را بازگرداندند و پیکربندی قبلی را بازیابی کردند. همزمان، بازنشانی رمز عبور برای کاربران آسیبدیده اعمال شد و از آنها خواسته شد پیش از ورود مجدد رمز جدید تعیین کنند. برای آن دسته اندکی که تراکنش غیرمجاز داشتند، بازپرداخت کامل انجام شد و تأیید شد که زیان مالی متوجه هیچ کاربری نخواهد بود.
فراتر از بازپرداخت، دو سال خدمات رایگان پایش اعتبار نیز ارائه شد تا هرگونه رفتار مالی غیرعادی احتمالی در آینده شناسایی شود. نمایندگان شرکت تأکید کردند که شفافیت در صورت احتمال افشای اطلاعات مشتری الزامی است و به همین دلیل اطلاعیه مستقیم ارسال شد.
این رویداد پس از یک حادثه امنیتی دیگر در سالهای گذشته رخ داد که طی آن اشخاص غیرمجاز با استفاده از اطلاعات ورود معتبر به هزاران حساب دسترسی یافتند. در مقایسه با آن رخداد گستردهتر، مشکل اخیر در مقیاس کوچکتری بود. با این حال، هر زمان که اطلاعات شخصی کاربران حتی به طور محدود در معرض دید قرار گیرد، نگرانیهایی درباره نظارت نرمافزاری و آزمایش بهروزرسانیها ایجاد میشود.
شرکت تأکید کرد که این موضوع یک نفوذ گسترده به زیرساخت اصلی نبود، بلکه خطایی محدود در سطح یک برنامه کاربردی بود. با این وجود، نام این شرکت همواره با اعتماد و امنیت دیجیتال گره خورده است و حتی رویدادهای محدود نیز توجه زیادی جلب میکند.
در نهایت، این وضعیت به عنوان یک اشتباه اصلاحشده معرفی شد، اما یادآوری کرد که هر تغییر فنی در اکوسیستمهای مالی بزرگ باید با دقت فراوان بررسی شود.
اضافه کردن کامنت جدید