🚨 نشت اطلاعات کارکنان HackerOne در پی نفوذ به Navia بهصورت رسمی تأیید شد
بر اساس اسناد ثبتشده نزد آژانس دادستان کل ایالت مین (Maine AGO)، اطلاعات شخصی ۲۸۷ نفر از کارکنان HackerOne در جریان نفوذ سایبری به شرکت Navia Benefit Solutions افشا شده است. HackerOne که یکی از بزرگترین پلتفرمهای باگبانتی جهان محسوب میشود و به سازمانهایی مانند گوگل، مایکروسافت و وزارت دفاع آمریکا خدمات ارائه میدهد، این بار نه از طریق زیرساخت خود، بلکه به دلیل رخداد امنیتی یکی از تأمینکنندگان خدمات مزایای کارکنانش تحت تأثیر قرار گرفته است.
بررسیها نشان میدهد مهاجم با سوءاستفاده از یک آسیبپذیری Broken Object Level Authorization (BOLA) در API شرکت Navia، از ۲۲ دسامبر ۲۰۲۵ تا ۱۵ ژانویه ۲۰۲۶ به اطلاعات کاربران بهصورت Read-Only دسترسی داشته است. از آنجا که مهاجم هیچ تغییری در دادهها ایجاد نکرده و خبری از رمزگذاری فایلها یا باجافزار نبوده، این دسترسی برای چندین هفته شناسایی نشد. Navia در ۲۳ ژانویه ۲۰۲۶ فعالیت مشکوک را کشف کرد، اما اطلاعرسانی به HackerOne با تأخیر انجام شد و نامه رسمی با تاریخ ۲۰ فوریه ارسال شد؛ موضوعی که HackerOne نیز بهصورت علنی نسبت به آن انتقاد کرده است.
ابعاد این رخداد تنها به HackerOne محدود نمیشود. Navia به بیش از ۱۰ هزار کارفرما خدمات ارائه میدهد و طبق گزارش رسمی، این حادثه نزدیک به ۲.۷ میلیون نفر در سراسر ایالات متحده، از جمله کارکنان دولت ایالت واشینگتن، را تحت تأثیر قرار داده است.
اطلاعات افشاشده شامل نام و نام خانوادگی، شماره تأمین اجتماعی (SSN)، تاریخ تولد، آدرس، شماره تلفن، ایمیل، وضعیت عضویت در طرحهای درمانی و تاریخهای ثبتنام و خاتمه پوشش بیمه برای کارکنان و افراد تحت تکفل آنها بوده است. با این حال، Navia اعلام کرده که اطلاعات مالی و سوابق Claims در این رخداد افشا نشدهاند.
HackerOne در واکنش به این حادثه اعلام کرده است که ارزیابی مستقلی از وضعیت امنیتی Navia انجام خواهد داد، برای افراد آسیبدیده ۱۲ ماه خدمات مانیتورینگ اعتباری از طریق Kroll فراهم میکند و در صورت برآورده نشدن الزامات امنیتی، همکاری خود با این شرکت را مورد بازنگری قرار خواهد داد.
این دومین بار در کمتر از یک سال است که اطلاعات مرتبط با HackerOne در نتیجه یک رخداد امنیتی در زنجیره تأمین در معرض افشا قرار میگیرد. پیشتر نیز این شرکت در جریان حملات مرتبط با Salesforce، Salesloft و Drift در سال ۲۰۲۵ تحت تأثیر نشت اطلاعات قرار گرفته بود.
#HackerOne #Navia #DataBreach #CyberSecurity #BugBounty #نشت_اطلاعات #امنیت_سایبری
🇮🇷 @IranCyber_Org
3
2June 30, 2026 493 4