هشدار به مشتریان کوئست پس از نشت بزرگ داده
کوئست آپارتمان هتلز¹ از مشتریانی که در یک نشت گسترده داده آسیب دیدهاند خواسته پس از تکمیل بررسیهای فنی، وضعیت مدارک شناسایی و اطلاعات مالی خود را بررسی کنند؛ چون در جریان این رخداد، اطلاعات حساسی مثل شماره گذرنامه و شماره گواهینامه رانندگی هم در معرض دسترسی قرار گرفته است.
به گفته شرکت مادر کوئست، دِ اَسکات لیمیتد²، این رخداد به دنبال «دسترسی غیرمجاز» به یک پایگاه داده رخ داده و به یک آسیبپذیری مرتبط با یک ارائهدهنده فناوریِ شخص ثالث نسبت داده شده است. اطلاعات مرتبط با حدود ۱٬۹۹۱٬۶۱۳ مشتری تحت تأثیر قرار گرفته و همه رکوردهای شناساییشده مربوط به قبل از جون ۲۰۲۵ بودهاند.
چه اطلاعاتی در معرض قرار گرفته است؟
کوئست ابتدا گفته بود رخداد عمدتاً شامل نام، ایمیل و جزئیات تماس بوده، اما تحلیلهای بعدی چند دسته دیگر از اطلاعات شخصی را هم نشان داده است.
بر اساس نتایج بررسی، دادههای در معرض قرار گرفته شامل این موارد بوده است:
• ۱۰۴٬۲۶۸ شماره گذرنامه و/یا شماره گواهینامه رانندگی
• ۲۹۷٬۷۳۹ شماره کارت بانکی بدون CVV
• ۴۶٬۷۲۷ شماره کارت بانکی همراه با CVV
• ۲۲۵٬۳۰۰ شماره پلاک خودرو
• ۳٬۳۲۸ تاریخ تولد
• ۲۷۱ شماره NDIS
• ۴۶ شماره مدیکر
در گزارشها آمده که عدد/شماره مدارک (نه تصویر اسکنشده گذرنامه، گواهینامه یا کارت مدیکر) در معرض قرار گرفته است. همچنین گفته شده برخی کارتها ممکن است منقضی بوده باشند.
کوئست اعلام کرده به افراد آسیبدیده بهصورت مستقیم پیام میدهد تا مشخص کند کدام نوع اطلاعات مربوط به آنها درگیر بوده و چه اقداماتی میتوانند انجام دهند.
راهنمایی برای پیگیری گواهینامه و گذرنامه
به مشتریانی که به آنها گفته میشود شماره گواهینامهشان در معرض قرار گرفته، توصیه شده با مرجع راه و ترابری محلی خود تماس بگیرند و درباره دریافت گواهینامه جایگزین گفتوگو کنند.
همچنین از افرادی که شماره گذرنامهشان افشا شده خواسته شده با اداره گذرنامه استرالیا³ (یا اگر گذرنامه غیر استرالیایی دارند، با مرجع صادرکننده مربوطه) تماس بگیرند تا درباره مناسب بودن اقدامات بعدی صحبت شود.
دیپارتمنت امور خارجه و تجارت⁴ اعلام کرده اگر شماره گذرنامه استرالیایی در این نشت دخیل بوده، خود گذرنامه همچنان برای سفر بینالمللی قابل استفاده است. این نهاد همچنین گفته «شماره گذرنامه بهتنهایی» برای گرفتن گذرنامه جدید کافی نیست و سازوکارهای حفاظتی برای جلوگیری از تصاحب هویت مرتبط با گذرنامه وجود دارد.
هشدار درباره کلاهبرداری و پیامهای جعلی
کوئست به مشتریان هشدار داده مراقب ایمیلها، پیامکها و تماسهای مشکوک باشند. طبق هشدارها، مجرمان ممکن است از اطلاعات افشاشده استفاده کنند تا پیامها واقعی به نظر برسد یا افراد را به ارائه اطلاعات بیشترِ شخصی، مالی یا اطلاعات حسابها ترغیب کنند.
به مشتریان توصیه شده روی لینکهای غیرمنتظره کلیک نکنند، رمز عبور یا کدهای یکبارمصرف امنیتی را به اشتراک نگذارند و هر ارتباطی را که ادعا میکند از طرف کوئست، بانک، نهاد دولتی یا مرجع صدور مدارک هویتی است، از مسیرهای رسمی و مستقل راستیآزمایی کنند.
افرادی که اطلاعات کارتشان در معرض قرار گرفته باید برای راهنمایی با بانک یا صادرکننده کارت تماس بگیرند. کارشناسان امنیتی بهطور ویژه گفتهاند افشای شماره کارتهای فعال همراه با CVV میتواند ریسک تراکنشهای آنلاینِ متقلبانه را بالا ببرد.
ادامه بررسی و همکاری با نهادهای رسمی
کوئست گفته اولویتهای فوریاش شامل مهار رخداد، تکمیل بررسیهای فنی و اطلاعرسانی به مشتریان آسیبدیده بوده است. این شرکت اعلام کرده با نهادهای استرالیایی از جمله اداره کمیسیونر اطلاعات استرالیا⁵، اداره سیگنالهای استرالیا⁶، مرکز امنیت سایبری استرالیا⁷ و پلیس ویکتوریا⁸ همکاری میکند.
در گزارشها تأکید شده این رخداد نشان میدهد ذخیره یا پردازش اطلاعات مشتریان از طریق ارائهدهندگان فناوریِ شخص ثالث چه ریسکهایی دارد. به افرادی که بهطور مستقیم از کوئست پیام دریافت کردهاند توصیه شده متن اطلاعیه را دقیق بخوانند و راهنماییهای مرتبط با نوع اطلاعات درگیر را دنبال کنند. همچنین کسانی که اطلاعیهای نگرفتهاند اما فکر میکنند قبل از جون ۲۰۲۵ در یکی از اقامتگاههای کوئست اقامت داشتهاند، خواسته شده نسبت به پیامهای مشکوک هوشیار باشند و در صورت نیاز از یک کانال رسمیِ راستیآزماییشده با کوئست تماس بگیرند.
پاورقی نامها (اصل انگلیسی):
¹ Quest Apartment Hotels
² The Ascott Limited
³ Australian Passport Office
⁴ Department of Foreign Affairs and Trade
⁵ Office of the Australian Information Commissioner
⁶ Australian Signals Directorate
⁷ Australian Cyber Security Centre
⁸ Victoria Police
Source: 7news.com.au, abc.net.au, sbs.com.au, insurancebusinessmag.com, oodaloop.com, financialregister.com.au, reddit.com, cyberdaily.au, passports.gov.au, zerohour.day, kitploit.com, recentbreaches.com