در ماه می، کوینبیس (Coinbase) اعلام کرد که هکرها دادههای شخصی هزاران مشتری این شرکت را سرقت کردهاند؛ این اطلاعات برای فریب مشتریان و سرقت ارزهای دیجیتال آنها استفاده شد. کوینبیس گفته است این هک میتواند تا ۴۰۰ میلیون دلار برای این شرکت هزینه داشته باشد.
به گزارش میهن بلاکچین، منشأ این نفوذ، کارکنان متخلف یک شرکت برونسپاری در هند بوده است. با این حال، کوینبیس جزئیات زیادی درباره افراد مسئول منتشر نکرده است. اکنون یک پرونده قضایی جدید، تصویر واضحتری از یکی از مظنونان و نقش او در این نفوذ، که بزرگترین هک تاریخ کوینبیس به حساب میآید، ارائه میدهد.
پرونده امنیتی بزرگترین صرافی آمریکا؛ جزئیات جدید از نفوذ پرحاشیه هکرها به سیستم کوینبیس
بر اساس شکایت اصلاحشدهای که روز سهشنبه توسط شرکت حقوقی گرینباوم اولبرانتز (Greenbaum Olbrantz) ثبت شد، این هک با آشیتا میشرا (Ashita Mishra)، کارمند شرکت تسکآس (TaskUs) مرتبط است. این شرکت در ایالت تگزاس مستقر است و خدمات پشتیبانی مشتری را برای شرکتهای بزرگ فناوری برونسپاری میکند. میشرا در مرکز خدمات این شرکت در شهر ایندور هند کار میکرد.
طبق دادخواست مربوطه، او در سپتامبر ۲۰۲۴ شروع به سرقت دادههای محرمانه مشتریان کرد که شامل شماره تأمین اجتماعی و اطلاعات حساب بانکی آنها بود. او سپس با هکرها توافق کرد تا اطلاعات را در اختیارشان قرار دهد؛ هکرها با این اطلاعات خود را بهعنوان کارکنان کوینبیس معرفی کردند و مشتریان را فریب داده و از آنها درخواست کردند که ارزهای دیجیتال خود را منتقل کنند.
از ماه سپتامبر تا ژانویه، میشرا همراه با یکی از همدستهای خود، کارکنان بیشتری را برای سرقت دادهها جذب کرد. در این شکایت عنوان شده است که این اقدام در قالب یک توطئه پیچیده انجام شده و دادههای مشتریان را از سیستمهای TaskUs به دست مجرمان میرسانده است.
در این پرونده همچنین ادعا شده که حتی مدیران تیمها و سرپرستان عملیات نیز در ماجرا نقش داشتهاند؛ این ادعا بر پایه گفتههای یکی از کارمندهای سابق TaskUs مطرح شده است.
وقتی TaskUs سرانجام متوجه نفوذ در اطلاعات مشتریان شد، طی تحقیقاتی که انجام شد، در تلفن همراه میشرا دادههای بیش از ۱۰,۰۰۰ مشتری کوینبیس پیدا شد. این شکایت عنوان کرده است که او و همکارانش برای هر عکس ۲۰۰ دلار پول دریافت میکردند و او گاهی در یک روز تا ۲۰۰ عکس از حسابهای مشتریان میگرفت. کوینبیس اعلام کرده است که این نفوذ بیش از ۶۹,۰۰۰ مشتری را تحت تأثیر قرار داده است.
طراحان اصلی این طرح کلاهبرداری، نوجوانان و جوانانی بودند که بخشی از گروهی غیررسمی از هکرها به نام دِ کام (The Comm) هستند.
ادعای شروع سرقت دادهها از سپتامبر ۲۰۲۴ مهم است، زیرا کوینبیس پیشتر اعلام کرده بود که تاریخ نفوذ هکرها معادل اواخر دسامبر بوده است.
همچنین TaskUs در این ماه اعلام کرد که برخی کارکنان کوینبیس نیز در این طرح نقش داشتهاند؛ این شرکت جزئیات بیشتری در این زمینه منتشر نکرد. پس از انتشار این خبر، سخنگوی کوینبیس اعلام کرد:
ما بلافاصله پس از این واقعه مشتریان و نهادهای نظارتی را در جریان قرار دادیم و خسارت مشتریان را جبران کردیم. همچنین نظارت بر پیمانکاران و کارکنان داخلی تقویت شده و همکاری با TskUs نیز متوقف شده است.
ما به مجرمان پولی پرداخت نکردیم و در عوض ۲۰ میلیون دلار جایزه برای اطلاعاتی که به دستگیری و محکومیت این مجرمان منجر شود، اختصاص دادیم.
سخنگوی TaskUs پیشتر گفته بود:
حفاظت از دادههای مشتریان اولویت اصلی ماست و ما همچنان پروتکلهای امنیتی و سطح آموزشهای بینالمللی خود را تقویت میکنیم.
الگوی پنهانکاری؛ چه ردپاهایی پاک شدهاند؟
روایتی که در شکایت آمده، جزئیترین شرحی است که تاکنون از این نفوذ منتشر شده است؛ این هک یکی از بزرگترین حملات سال و بزرگترین نقض امنیتی تاریخ کوینبیس بوده است.
وکلای دیگری نیز به دلیل این هک، از کوینبیس شکایت کردهاند. کوینبیس تلاش کرده است این پروندهها به مرحله داوری (Arbitration) ارجاع داده شوند. پروسه داوری معمولاً به شرکتها کمک میکند هزینههای مالی و پیامدهای منفی رسانهای را کاهش دهند و این موضوع توضیح میدهد که چرا وکلای شاکیان تصمیم گرفتند از TaskUs شکایت کنند و نه از خود کوینبیس.
در این شکایت همچنین آمده است که TaskUs تلاش کرده است کسانی را که از نفوذ خبر داشتند، ساکت کند. این شرکت در ماه ژانویه، ۲۲۶ کارمند مرکز ایندور را اخراج کرد. دادخواست ارائهشده عنوان میکند که توطئه آنقدر گسترده بوده که TaskUs نمیتوانست همه افراد دخیل را شناسایی کند.
در تاریخ ۱۰ فوریه (۲۲ بهمن ۱۴۰۳)، TaskUs تیم منابع انسانی خود را که برای بررسی نفوذ تشکیل داده بود، اخراج کرد؛ در این شکایت عنوان شده که این اقدام، بخشی از یک الگوی پنهانکاری بوده است.
پرونده جدید Greenbaum Olbrantz، نسخه اصلاحشده شکایتی است که در ماه می، دو هفته پس از افشای هک، ثبت شده بود. این شرکت حقوقی پیشتر پروندههای پر سر و صدای دیگری هم داشته است؛ از جمله شکایتی علیه خطوط هوایی که صندلی کنار پنجره به مشتریان فروخته بودند، در حالی که آن صندلیها کنار دیوارهای بدون پنجره قرار داشت.
کوینبیس تلاش کرده است این شکایت بخشی از مجموعه پروندههای مربوط به هک باشد؛ TaskUs اما برای رد شکایت و جلوگیری از الحاق آن به پروندهای بزرگتر اقدام کرده است. کارتر گرینباوم (Carter Greenbaum)، همبنیانگذار این شرکت حقوقی، گفت:
شکایت اصلاحشده ما گزارشی بیسابقه از این نفوذ ارائه میدهد و ما همچنان در پی تحمیل پاسخگویی به همه طرفهای مسئول هستیم.