فرضت لجنة حماية البيانات الأيرلندية (DPC) غرامة قدرها 101.5 مليون دولار (91 مليون يورو) على شركة Meta بعد الانتهاء من تحقيق في خرق أمني في عام 2019، حيث قامت الشركة عن طريق الخطأ بتخزين كلمات مرور المستخدمين في نص عادي. تحدث إعلان Meta الأصلي فقط عن كيفية العثور على بعض كلمات مرور المستخدمين مخزنة في نص عادي على خوادمها في يناير من ذلك العام.

ولكن بعد شهر، قامت بتحديث إعلانها لتكشف عن تخزين ملايين كلمات مرور Instagram أيضًا بتنسيق يمكن قراءته بسهولة.

وبينما لم تذكر Meta عدد الحسابات المتأثرة، أخبر أحد كبار الموظفين Krebs on Security في ذلك الوقت أن الحادث شمل ما يصل إلى 600 مليون كلمة مرور. تم تخزين بعض كلمات المرور بتنسيق سهل القراءة في خوادم الشركة منذ عام 2012. كما ورد أنها كانت قابلة للبحث من قبل أكثر من 20 ألف موظف في Facebook، على الرغم من أن DPC أوضحت في قرارها أنه على الأقل لم يتم إتاحتها لأطراف خارجية.

 

وجدت DPC أن Meta انتهكت العديد من قواعد GDPR المتعلقة بالاختراق. وقررت أن الشركة فشلت في "إخطار DPC باختراق البيانات الشخصية فيما يتعلق بتخزين كلمات مرور المستخدم في نص عادي" دون تأخير غير مبرر وفشلت في "توثيق انتهاكات البيانات الشخصية المتعلقة بتخزين كلمات مرور المستخدم في نص عادي". وقالت أيضًا إن Meta انتهكت GDPR بعدم استخدام التدابير الفنية المناسبة لضمان أمان كلمات مرور المستخدمين ضد المعالجة غير المصرح بها.

"من المقبول على نطاق واسع أن كلمات مرور المستخدم لا ينبغي تخزينها في نص عادي، مع الأخذ في الاعتبار مخاطر إساءة الاستخدام التي تنشأ عن وصول الأشخاص إلى مثل هذه البيانات. يجب أن يؤخذ في الاعتبار أن كلمات المرور موضوع النظر في هذه الحالة حساسة بشكل خاص، لأنها ستمكن من الوصول إلى حسابات وسائل التواصل الاجتماعي للمستخدمين،" قال نائب مفوض DPC، جراهام دويل، في بيان.

كما وجهت DPC توبيخًا للشركة بالإضافة إلى العقوبة. قد نعرف المزيد حول ما يعنيه ذلك بالنسبة لشركة Meta بالضبط عندما تنشر اللجنة قرارها النهائي الكامل والمعلومات الأخرى ذات الصلة في المستقبل.

المصدر: بوابة الوفد

كلمات دلالية: کلمات مرور

إقرأ أيضاً:

تحذير من كاسبرسكي.. كتب PDF مزيفة تسرق كلمات المرور ومحافظ العملات المشفرة

كشف فريق البحث والتحليل العالمي (GReAT) في كاسبرسكي عن حملة برمجيات خبيثة تستهدف قرّاء الكتب الإلكترونية في تركيا، ومصر، وبنغلاديش، وألمانيا. حيث يعمد المجرمون السيبرانيون إلى إخفاء برمجيات خبيثة متطورة على شكل كتب تركية وعربية من الأكثر مبيعاً، ويخدعون مئات القراء لتحميل ملفات تسرق كلمات المرور، وبيانات محافظ العملات المشفرة، ومعلومات حساسة أخرى من حواسيبهم. 
ورصدت كاسبرسكي حملة برمجيات خبيثة كخدمة (MaaS) تستخدم أداة جديدة تدعى LazyGo، وهي برنامج مطور بلغة البرمجة Go لتحميل برامج متعددة لسرقة المعلومات. وتستهدف الحملة القراء الذين يبحثون عن كتب شائعة مثل الترجمة التركية لكتاب «درَجاتُ السُّلَّمِ التِّسعُ والثلاثون» لمؤلفه الإسكتلندي جون بوكان، فضلاً عن نصوص وكتب عربية في الشعر، والفولكلور، والطقوس الدينية. ولا تقتصر الكتب الإلكترونية المزيفة على مجال واحد، بل تغطي اهتمامات متنوعة منها إدارة الأعمال مثل الكتاب التركي «İşletme Yöneticiliği» لمؤلفه تامر كوشيل، والرواية المعاصرة والنقد الأدبي العربي مثل كتاب «الحركة الأدبية واللغوية في سلطنة عمان».  
تتخفى الملفات الخبيثة على شكل كتب إلكترونية بصيغة PDF، لكنها برامج تنفيذية لها أيقونات مشابهة لملفات PDF. فعندما يحمل المستخدمون هذه الكتب المزيفة ويفتحونها، تبدأ أداة التحميل LazyGo بنشر برامج سرقة المعلومات مثل StealC وVidar وArechClient2. وقد استطاع باحثو كاسبرسكي رصد 3 نسخ مختلفة من أداة LazyGo؛ إذ تستخدم كل واحدة منها تقنيات تخفٍ مختلفة مثل إلغاء ارتباط واجهة برمجة التطبيقات (API)، وتخطي واجهة فحص البرمجيات الخبيثة (AMSI)، وتعطيل أداة تتبع الأحداث في نظام ويندوز (ETW)، والكشف عن الأجهزة الافتراضية.
تتضمن المعلومات التي يسرقها المخترقون كلاً مما يلي: 
بيانات المتصفح: تتضمن كلمات المرور المحفوظة، وملفات تعريف الارتباط، ومعلومات التعبئة التلقائية، وسجل التصفح في متصفحات كروم، وإيدج، وفايرفوكس، وغيرها. 
الأصول المالية: تتضمن ملحقات محافظ العملات المشفرة، وملفات التكوين، وبيانات التخزين.
بيانات تسجيل المطور: تشمل بيانات حساب منصة AWS، ورموز Azure CLI، ورموز منصة Microsoft Identity Platform.
منصات التواصل: تتضمن رموز منصة Discord، وبيانات حساب Telegram Desktop، وملفات جلسة Steam.
معلومات النظام: تتضمن مواصفات الجهاز، والبرامج المثبتة، والعمليات الجارية.
يتعرض الضحايا الذين أصيبت أجهزتهم ببرمجية ArechClient2/SectopRAT إلى أخطار إضافية، لا سيما حينما يحصل المخترقون على تحكم كامل عن بُعد في الأجهزة المخترقة.
قال يوسف عبد المنعم، وهو باحث أمني رئيسي في فريق البحث والتحليل العالمي لدى كاسبرسكي: «تكمن خطورة هذه الحملة في استخدامها نموذج البرمجيات الخبيثة كخدمة، واعتمادها على الهندسة الاجتماعية المخصصة والدقيقة في الاستهداف. تبين النسخ المتغيرة لأداة LazyGo وتقنيات التخفي المتطورة أنّ هذه الحملة ليست جريمة سيبرانية عشوائية، بل عملية منظمة غايتها جمع بيانات الحسابات من ضحايا كثيرين. لذلك ينبغي للمؤسسات توخي الحذر ؛ فالرموز المسروقة من المطورين وبيانات الحسابات السحابية تتيح للمجرمين وصولاً عميقاً إلى بنية الشركات التحتية»
وفقاً لقراءات كاسبرسكي تبين أنّ هذه الحملة طالت أهدافاً متنوعة منها جهات حكومية، ومؤسسات تعليمية، ومؤسسات خدمات تكنولوجيا المعلومات، وقطاعات أخرى. وما تزال هذه الحملة قائمة ونشطة حتى الآن؛ إذ تواصل جهات التهديد تحميل كتب إلكترونية خبيثة باستمرار في منصة GitHub والمواقع الإلكترونية المخترقة.

يوصي خبراء كاسبرسكي المستخدمين بضرورة التحقق من مصادر الكتب الإلكترونية قبل تحميلها، فضلاً عن فحص الملفات بكل دقة وعناية، والتحديث الدائم لبرامج الأمان القادرة على اكتشاف أساليب التخفي عند البرمجيات الخبيثة. فلا بد عند استخدام حل أمني من اختيار منتج يتمتع بقدرات كبيرة لمكافحة البرمجيات الخبيثة، وخضع لاختبارات مستقلة لإثبات فعاليته وكفاءته.

مقالات مشابهة

  • ماشيين عكس الاتجاه.. اعترافات مثيرة للمفقوع عينه بشارع قصر النيل
  • لإعادة جذب المستخدمين.. ميتا تطلق تحديثات كبيرة لمنصة «فيسبوك»
  • ضبط وإحضار ومنع السفر لمتهمين فقعا عين مواطن بسبب خلاف مرور بالشارع
  • 13 ساعة متبقية | منافسة لـ 6 أشخاص على لوحة معدنية بـ 675 ألف جنيه
  • إحالة المتهمين بـ فقء عين صاحب سيارة ملاكي بشماسة للجنايات - خاص
  • طريقك أمان .. الداخلية تحيل 119 ألف و336 مخالفة مرورية للنيابة
  • احذر.. غرامة 1500 جنيه عقوبة عدم استخدام اللوحات المعدنية المنصرفة من المرور
  • تحذير من كاسبرسكي.. كتب PDF مزيفة تسرق كلمات المرور ومحافظ العملات المشفرة
  • خلال 24 ساعة.. الداخلية تحيل 109055 مخالفة مرورية للنيابة
  • صريح جدا : مشروع قانون المرور الجديد..غرامة بـ6 آلاف دج على رمي النفايات من المركبات