نشت اطلاعات کارکنان HackerOne در پی نفوذ به Navia به‌صورت رسمی تأیید… — مرکز امنیتی ایران سایبر | ICG — TG.ME

🚨 نشت اطلاعات کارکنان HackerOne در پی نفوذ به Navia به‌صورت رسمی تأیید شد

بر اساس اسناد ثبت‌شده نزد آژانس دادستان کل ایالت مین (Maine AGO)، اطلاعات شخصی ۲۸۷ نفر از کارکنان HackerOne در جریان نفوذ سایبری به شرکت Navia Benefit Solutions افشا شده است. HackerOne که یکی از بزرگ‌ترین پلتفرم‌های باگ‌بانتی جهان محسوب می‌شود و به سازمان‌هایی مانند گوگل، مایکروسافت و وزارت دفاع آمریکا خدمات ارائه می‌دهد، این بار نه از طریق زیرساخت خود، بلکه به دلیل رخداد امنیتی یکی از تأمین‌کنندگان خدمات مزایای کارکنانش تحت تأثیر قرار گرفته است.

بررسی‌ها نشان می‌دهد مهاجم با سوءاستفاده از یک آسیب‌پذیری Broken Object Level Authorization (BOLA) در API شرکت Navia، از ۲۲ دسامبر ۲۰۲۵ تا ۱۵ ژانویه ۲۰۲۶ به اطلاعات کاربران به‌صورت Read-Only دسترسی داشته است. از آنجا که مهاجم هیچ تغییری در داده‌ها ایجاد نکرده و خبری از رمزگذاری فایل‌ها یا باج‌افزار نبوده، این دسترسی برای چندین هفته شناسایی نشد. Navia در ۲۳ ژانویه ۲۰۲۶ فعالیت مشکوک را کشف کرد، اما اطلاع‌رسانی به HackerOne با تأخیر انجام شد و نامه رسمی با تاریخ ۲۰ فوریه ارسال شد؛ موضوعی که HackerOne نیز به‌صورت علنی نسبت به آن انتقاد کرده است.

ابعاد این رخداد تنها به HackerOne محدود نمی‌شود. Navia به بیش از ۱۰ هزار کارفرما خدمات ارائه می‌دهد و طبق گزارش رسمی، این حادثه نزدیک به ۲.۷ میلیون نفر در سراسر ایالات متحده، از جمله کارکنان دولت ایالت واشینگتن، را تحت تأثیر قرار داده است.

اطلاعات افشاشده شامل نام و نام خانوادگی، شماره تأمین اجتماعی (SSN)، تاریخ تولد، آدرس، شماره تلفن، ایمیل، وضعیت عضویت در طرح‌های درمانی و تاریخ‌های ثبت‌نام و خاتمه پوشش بیمه برای کارکنان و افراد تحت تکفل آن‌ها بوده است. با این حال، Navia اعلام کرده که اطلاعات مالی و سوابق Claims در این رخداد افشا نشده‌اند.

HackerOne در واکنش به این حادثه اعلام کرده است که ارزیابی مستقلی از وضعیت امنیتی Navia انجام خواهد داد، برای افراد آسیب‌دیده ۱۲ ماه خدمات مانیتورینگ اعتباری از طریق Kroll فراهم می‌کند و در صورت برآورده نشدن الزامات امنیتی، همکاری خود با این شرکت را مورد بازنگری قرار خواهد داد.

این دومین بار در کمتر از یک سال است که اطلاعات مرتبط با HackerOne در نتیجه یک رخداد امنیتی در زنجیره تأمین در معرض افشا قرار می‌گیرد. پیش‌تر نیز این شرکت در جریان حملات مرتبط با Salesforce، Salesloft و Drift در سال ۲۰۲۵ تحت تأثیر نشت اطلاعات قرار گرفته بود.

#HackerOne #Navia #DataBreach #CyberSecurity #BugBounty #نشت_اطلاعات #امنیت_سایبری

🇮🇷 @IranCyber_Org
❤3👍2
June 30, 2026 493 4