یک حمله سایبری به غول خردهفروشی آفریقای جنوبی، Pick n Pay، دادههای مشتریان مرتبط با نسخه قدیمیتر پلتفرم تحویل درخواستی این شرکت را افشا کرده و نگرانیهای تازهای درباره نحوه مدیریت سیستمهای قدیمی توسط شرکتها پس از بازنشستگی آنها ایجاد کرده است.
این نقض داده که Pick n Pay آن را تأیید کرده، شامل اطلاعات مشتریان از اپلیکیشن تحویل سابق این خردهفروش میشود که ابتدا با نام Bottles راهاندازی شد و بعداً به Asap! تغییر نام یافت. دادههای به خطر افتاده شامل اطلاعات حساس مشتریان و جزئیات کارت پرداخت بود.

در حالی که Pick n Pay نقض داده را تأیید کرد، ادعاها مبنی بر افشای اطلاعات کامل کارت را رد کرد. این حادثه چالش رو به رشدی را که شرکتهای در حال تحول دیجیتال با آن روبرو هستند برجسته میکند: سیستمهای بازنشسته میتوانند مدتها پس از ناپدید شدن از دید عموم همچنان آسیبپذیر بمانند.
Pick n Pay از تاریخ 1404/03/09 شروع به اطلاعرسانی به مشتریان آسیبدیده کرد و هشدار داد که کاربرانی که تا قبل یا در سال 2022 برای سرویس تحویل ثبتنام کردهاند ممکن است تحت تأثیر قرار گرفته باشند.
این خردهفروش در یک اطلاعیه به مشتریان گفت: «دادههای آسیبدیده از نسخه قدیمیتر اپلیکیشن درخواستی ما میآیند که ابتدا با نام Bottles و سپس Pick n Pay Asap! شناخته میشد و از آن زمان جایگزین شده است.»
بر اساس اعلام این غول سوپرمارکت، اطلاعات فاششده شامل نامها، جزئیات تماس، آدرسهای تحویل و اطلاعات محدود کارت پرداخت میشود. این شرکت تأکید کرد که شمارههای کامل کارت پرداخت و کدهای امنیتی CVV در سیستم آسیبدیده ذخیره نشده بودند.
این خردهفروش گفت: «این بدان معناست که دادههای لو رفته نمیتوانند برای انجام تراکنشهای جعلی روی کارتهای مشتریان استفاده شوند.»
علیرغم این اطمینانبخشیها، مشتریان همچنان نسبت به افشای اطلاعات شخصی که میتواند در حملات فیشینگ و طرحهای کلاهبرداری هویت مورد سوءاستفاده قرار گیرد، نگران هستند.
Dzungi Mudzunga، خریدار Pick n Pay، گفت: «بزرگترین قربانیان امنیت سایبری ضعیف همیشه مردم عادی کارگر هستند. مدیران در ایمیلها عذرخواهی میکنند در حالی که شهروندان سالها با تلاشهای کلاهبرداری دست و پنجه نرم میکنند.»
کارشناس امنیت سایبری دکتر Nishal Khusial گفت که این نقض داده ممکن است از ضعفهای زیرساخت قدیمی این خردهفروش ناشی شده باشد.
Khusial به TechCabal گفت: «آنچه در این مورد اتفاق افتاده این است که یک سیستم قدیمی به یک اپلیکیشن قدیمی متصل بود که لزوماً مکانیزمهای حفاظتی فعلی برای دفاع در برابر حملات نفوذ مدرن را نداشت.»
این نقض داده همچنین بررسی دقیقتری درباره نحوه مدیریت دادههای مشتریان توسط سازمانها پس از بازنشستگی پلتفرمها ایجاد کرده است. Samantha Hanreck، بنیانگذار و مدیر ارائهدهنده راهحلهای فناوری اطلاعات Data Sync Global، استدلال کرد که این حادثه به یک مشکل حاکمیتی گستردهتر اشاره دارد نه یک شکست فنی صرف.
او گفت: «ماجرای Pick n Pay واقعاً داستان هکرها نیست. این داستانی درباره دادههایی است که دیگر نیازی به وجود نداشتند. پلتفرم در سال 2022 بازنشسته شد، اما سوابق مشتریان همچنان قابل دسترس ماندند. این یک شکست حاکمیتی است، نه شکست فناوری.»
برای برخی مشتریان، پاسخ این خردهفروش کافی نبوده است.
Trevor Dube، مالک یک شرکت امنیتی مستقر در ژوهانسبورگ و خریدار مکرر Pick n Pay، گفت: «این یک نقض جدی حریم خصوصی است. ما به عنوان مشتریان انتظار داریم این شرکتهای بزرگ اطلاعات شخصی ما را ایمن نگه دارند. باید عواقب جدی وجود داشته باشد وقتی که آنها در حفاظت از ما شکست میخورند.»
Phetho Ntaba، سخنگوی کمیسیون ملی مصرفکننده آفریقای جنوبی، به مصرفکنندگان آسیبدیده توصیه کرد که شکایات خود را نزد ناظر اطلاعات، نهاد قانونی مسئول اجرای قانون حفاظت از اطلاعات شخصی (POPIA)، ثبت کنند. او گفت: «این نهادی است که اختیار رسیدگی به دسترسی غیرقانونی به اطلاعات شخصی افراد را دارد.»
Nomzamo Zondi، مدیر ارتباطات ناظر اطلاعات، گفت که ناظر آماده است تا به مصرفکنندگان آسیبدیده کمک کند. او گفت: «اگر احساس میکنید که اطلاعات شخصی شما نقض شده است، لطفاً از صفحه خدمات مدیریت آنلاین ما بازدید کنید یا به دفاتر ما بیایید تا شکایت خود را ثبت کنید.»
Zondi همچنین از Pick n Pay خواست تا اطمینان حاصل کند که این حادثه به طور رسمی به ناظر گزارش شود. این شرکت گفت که این فرآیند را در حالی که برای تعیین میزان کامل نقض داده کار میکند، آغاز کرده است.
Enrico Ferigolli، مدیر اجرایی آنلاین Pick n Pay، گفت: «تمام فرآیندهای مناسب رعایت شده و میشوند، از جمله اطلاعرسانی به ناظر اطلاعات. ما به طور نزدیک با متخصصان امنیت سایبری همکاری میکنیم و به عنوان بخشی از سرمایهگذاری مداوم خود در امنیت دادههای مشتریان، بررسی گستردهتری از شیوههای مدیریت و نگهداری دادههای تاریخی انجام میدهیم.»

