تحليلات

ثغرة أمنية في نظام تسجيل الوصول بالفنادق تكشف عن بيانات حساسة

تسليط الضوء على ثغرة أمنية خطيرة في نظام تسجيل الوصول في الفنادق، حيث تم الكشف عن بيانات حساسة لأكثر من مليون عميل.

نظام تسجيل الوصول في الفنادق يكشف عن مليون جواز سفر ورخصة قيادة

ترك نظام تسجيل الوصول في الفنادق أكثر من مليون جواز سفر ورخصة قيادة وصور تحقق شخصية متاحة على الويب بعد حدوث ثغرة أمنية. البيانات الآن غير متاحة على الإنترنت بعد أن قامت TechCrunch بتنبيه الشركة المسؤولة.

تفاصيل النظام

نظام تسجيل الوصول الفندقي، المعروف باسم Tabiq، يتم الحفاظ عليه من قبل الشركة الناشئة اليابانية Reqrea. وفقًا لموقعها الإلكتروني، يُستخدم Tabiq في عدة فنادق عبر اليابان ويعتمد على التعرف على الوجه ومسح الوثائق لتسجيل الضيوف.

ثغرة أمنية خطيرة

اتصل الباحث الأمني المستقل أنوراج سين بـ TechCrunch في وقت سابق من هذا الأسبوع بعد اكتشافه أن النظام كان يكشف عن الوثائق الحساسة للضيوف من جميع أنحاء العالم. وقال سين إن السبب في ذلك هو أن الشركة الناشئة جعلت أحد دلو التخزين المستضاف على سحابة أمازون، الذي يستخدمه نظام تسجيل الوصول لتخزين بيانات العملاء، متاحًا للجمهور. يمكن لأي شخص استخدام متصفح الويب لرؤية البيانات دون الحاجة إلى كلمة مرور، فقط بمعرفة اسم الدلو: “tabiq”.

استجابة الشركة

أبلغ سين TechCrunch في محاولة لمساعدة الشركة في الإبلاغ عن المشكلة. قامت Reqrea بتأمين دلو التخزين بعد أن تواصلت TechCrunch مع الشركة وفريق التنسيق للأمن السيبراني في اليابان، JPCERT.

أهمية الأمن السيبراني

تسلط هذه الثغرة الأخيرة الضوء على مشكلة متكررة تتمثل في تعرض الشركات لبيانات عملائها الشخصية الحساسة — ليس من خلال هجمات معقدة، بل من خلال الفشل في اتباع ممارسات الأمن السيبراني الأساسية. بعيدًا عن الضجة الأخيرة حول الثغرات التي اكتشفتها الذكاء الاصطناعي والقدرات الجديدة للأمن السيبراني، غالبًا ما تنجم الحوادث الأمنية الكبيرة عن الأخطاء البشرية أو التكوينات الخاطئة أو الفشل في الالتزام بأفضل ممارسات الأمن السيبراني.

تقييم الوضع

في بريد إلكتروني يقر بالتعرض، قال ماساتاكا هاشيموتو، مدير Reqrea، لـ TechCrunch: “نقوم بإجراء مراجعة شاملة بدعم من مستشارين قانونيين خارجيين وغيرهم من المستشارين لتحديد نطاق التعرض بالكامل”.

تحقيقات مستمرة

لم تعرف Reqrea بعد كيف أصبح دلو التخزين عامًا. بشكل افتراضي، تكون دلاء التخزين السحابية من أمازون خاصة. بعد سلسلة من دلاء التخزين المكشوفة قبل بضع سنوات، أضافت أمازون عدة تحذيرات للعملاء قبل أن يمكن جعل البيانات عامة، مما يجعل هذا النوع من الثغرات أكثر صعوبة في الحدوث عن طريق الخطأ.

الإجراءات المستقبلية

قال هاشيموتو لـ TechCrunch إن الشركة تخطط لإبلاغ الأفراد المتأثرين بمجرد الانتهاء من تحقيقها. لا يزال غير واضح ما إذا كان أي شخص آخر غير سين قد وصل إلى البيانات المكشوفة قبل تأمينها. قال هاشيموتو إن الشركة تقوم بمراجعة سجلاتها لتحديد ما إذا كان هناك أي وصول مصرح به قبل تأمين الدلو.

حوادث سابقة

تم أيضًا التقاط تفاصيل الدلو المكشوف بواسطة GrayHatWarfare، قاعدة بيانات قابلة للبحث تقوم بفهرسة التخزين السحابي المرئي للجمهور. تحتوي قائمة الدلو على ملفات تعود إلى أوائل عام 2020 وحتى هذا الشهر، وشملت وثائق الهوية للزوار من دول مختلفة حول العالم.

التداعيات القانونية

تأتي ثغرة نظام تسجيل الوصول الفندقي بعد حوادث أخرى تتعلق بوثائق حكومية حساسة. في وقت سابق من هذا العام، أفادت TechCrunch عن تعرض رخص القيادة وجوازات السفر وغيرها من وثائق الهوية التي قام العملاء بتحميلها عبر خدمة تحويل الأموال Duc App. شهدت حادثة خرق بيانات في خدمة تأجير السيارات Hertz العام الماضي قيام القراصنة بسرقة معلومات رخص القيادة لأكثر من 100,000 عميل.

تحديات جديدة

تأتي هذه الحوادث في وقت تقوم فيه الحكومات بشكل متزايد بطرح قوانين التحقق من العمر وتستخدم الشركات الخاصة “اعرف عميلك” للتحقق من هوية الأشخاص. يعتمد كلاهما على البالغين لتحميل وثائق حساسة، غالبًا إلى شركة طرف ثالث، للتحقق، على الرغم من الانتقادات من خبراء الأمن السيبراني. يمكن أن تعرض تسريبات البيانات الأشخاص الذين تم أخذ معلوماتهم لخطر أكبر من الاحتيال في الهوية أو استخدام صورتهم بشكل غير صحيح مع تزايد متطلبات التحقق من العمر حول العالم.

تتطلب هذه الحوادث اهتمامًا عاجلًا من الشركات لتعزيز ممارسات الأمن السيبراني وحماية بيانات العملاء.

مقالات ذات صلة

زر الذهاب إلى الأعلى