پرش به محتوا
تحقیق ۲۸ آوریل ۲۰۲۶ ·8 دقیقه مطالعه

یک میلیارد هویت در پورت باز؛ کیت سوءاستفاده از سیم‌کارت در انتظار شکارچیان

یک پایگاه داده MongoDB پیکربندی‌نشده در شرکت KYC کالیفرنیایی IDMerit، اطلاعات هویتی یک میلیارد نفر در ۲۶ کشور را در معرض دید قرار داد؛ داده‌هایی که شامل متادیتای اپراتورهای تلفن همراه است و دقیقاً همان ابزاری است که باندهای حرفه‌ای SIM-swap برای خالی کردن حساب‌های صرافی ارز دیجیتال لازم دارند.

TE

The Editors

Editorial desk

یک میلیارد هویت، یک پورت باز، و یک کیت تعویض سیم‌کارت آماده ارسال

یک نمونه MongoDB پیکربندی‌نشده، نزدیک به سه میلیارد رکورد را روی اینترنت عمومی و بدون رمز عبور قرار داده بود. حدود یک میلیارد از این رکوردها، اطلاعات هویتی حساس افراد بود که برای مدتی نامشخص در دسترس بودند، تا اینکه تیم تحقیقاتی Cybernews آن را در ۱۱ نوامبر ۲۰۲۵ شناسایی کرد. این نشت به شرکت کالیفرنیایی IDMerit، ارائه‌دهنده خدمات تأیید هویت، نسبت داده می‌شود. افشاگری صرفاً به نام و تاریخ تولد محدود نبود، بلکه این اطلاعات را با متادیتای اپراتورهای تلفن همراه و شماره تلفن‌ها همراه کرده بود؛ دقیقاً همان مواد اولیه‌ای که گروه‌های صنعتی تعویض سیم‌کارت برای خالی کردن حساب‌های صرافی متمرکز در مقیاس گسترده به آن نیاز دارند.

چه چیزی افشا شد

طبقه‌بندی داده‌ها شبیه بدترین لیست خرید برای یک عملیات جعل هویت است. درون نمونه‌ای بیش از ۱ ترابایتی، Cybernews موارد زیر را مستند کرد: نام کامل به همراه آدرس محل سکونت و کد پستی، تاریخ تولد، شماره‌های هویت ملی، شماره تلفن، نشانگرهای جنسیت، آدرس ایمیل، متادیتای اپراتور تلفن همراه که شبکه موبایل مرتبط با هر مشترک را مشخص می‌کند، و لاگ‌های تأیید KYC/AML که نشان می‌دهند یک هویت مشخص در چه زمانی و چگونه و برای کدام طرف مقابل اعتبارسنجی شده است. هر یک از این فیلدها به تنهایی قابل بازیابی است، گاهی حتی به قیمت ارزان در بازارهای قدیمی نشت داده‌ها. اما ترکیب آنها چیز دیگری است. یک شماره هویت ملی، به اضافه آدرس محل سکونت فعلی، به اضافه اپراتور موبایل فعلی، به اضافه شماره تلفن متناظر، به اضافه یک تأیید KYC با تاریخ و زمان مشخص، از نظر عملکردی یک بسته هویتی کامل با سند رسمی محسوب می‌شود؛ همان نوع بسته‌ای که یک کلاهبردار در شرایط عادی باید از چهار یا پنج منبع جداگانه جمع‌آوری می‌کرد.

وسعت جغرافیایی نشت حداقل ۲۶ کشور را در بر می‌گیرد، با بیشترین تراکم در کشورهای زیر:

  • ایالات متحده: ۲۰۳ میلیون رکورد
  • مکزیک: ۱۲۴ میلیون رکورد
  • فیلیپین: ۷۲ میلیون رکورد
  • آلمان: ۶۱ میلیون رکورد
  • ایتالیا: ۵۳ میلیون رکورد
  • فرانسه: ۵۳ میلیون رکورد

لاگ‌های KYC/AML مستحق توجه ویژه‌ای هستند. اینها صرفاً اسناد خام هویتی نیستند، بلکه ردپای حسابرسی فرآیند تأیید هویت هستند. به این معنا که یک مهاجم با مطالعه آنها می‌فهمد کدام فین‌تک یا صرافی از قبل به یک هویت مشخص اعتماد کرده، این اعتماد در چه زمانی صادر شده، و بر پایه چه سندی. این موضوع یک تلاش تقلب را از تماس سرد به جعل گرم ارتقا می‌دهد، با مدارک پشتیبان از پیش اعتبارسنجی‌شده.

شکاف ۹۹ روزه

Cybernews نمونه باز را در ۱۱ نوامبر ۲۰۲۵ شناسایی کرد، همان روز یا اندکی بعد IDMerit را مطلع ساخت، و پایگاه داده در ۱۲ نوامبر، یعنی روز پس از شناسایی، ایمن شد. افشای عمومی اما تا ۱۸ فوریه ۲۰۲۶، یعنی نود و نه روز پس از شناسایی اولیه، انجام گرفت؛ تأخیری که Cybernews آن را بخشی از رویه استاندارد افشای مسئولانه برای مجموعه داده‌ای با این سطح از حساسیت توصیف کرد.

با این حال، پاسخ IDMerit با مستندات موجود همخوانی نداشت. شرکت اعلام کرد که «بررسی هیچ افشا، آسیب‌پذیری یا دسترسی غیرمجازی در محیط IDMERIT یافت نشد» و «سیستم‌ها و زیرساخت امنیتی IDMERIT هرگز به خطر نیفتاده‌اند»، افزود که «هیچ نشانه‌ای از به خطر افتادن داده‌های مشتری ندارد» و احتمال «ارتباط با باج‌افزار» را مطرح کرد. این ادبیات دقیق است، اما با واقعیت تجربی یک مجموعه داده یک ترابایتی که با لاگ‌های تأیید برند IDMerit همراه بود و از یک نقطه پایانی MongoDB بدون احراز هویت در دسترس قرار داشت، در تضاد است. عبارت باریک‌تر شرکت درباره «پورت‌های داده مرتبط با منابع داده مستقل» که احتمالاً باز بوده‌اند، همان درزی است که انکار در آن از نظر فنی همچنان برقرار می‌ماند، در حالی که آسیب وارد شده به افراد نام‌برده در پایگاه داده، این تمایز را برای آنها کمتر ملموس می‌کند.

خط لوله تعویض سیم‌کارت

زاویه تعویض سیم‌کارت چیزی است که این نشت را از یک شرمندگی ساده به یک تهدید قابل سلاحی شدن ارتقا می‌دهد. Cybernews در گزارش افشای خود نوشت که متادیتای اپراتور تلفن همراه افشا شده، از جمله اطلاعات شبکه موبایل، «می‌تواند حملات تعویض سیم‌کارت را تسهیل کند»، و جداگانه یادآوری کرد که ترکیب متادیتای اپراتور با شماره تلفن‌ها «خطر تصرف شماره تلفن قربانیان توسط مجرمان برای رهگیری کدهای احراز هویت را افزایش می‌دهد».

مکانیزم‌های این حمله به خوبی مستند شده‌اند؛ محکومیت فدرال ۲۰۲۴ در پرونده سرقت ۸ میلیون دلاری ارز دیجیتال از طریق تعویض سیم‌کارت، که KrebsOnSecurity به طور مفصل پس از آن گزارش داد، خط لوله استاندارد را تشریح می‌کند. یک عامل، حسابی با موجودی بالا را هدف قرار می‌دهد، اپراتور قربانی را شناسایی می‌کند، وارد یک فروشگاه خرده‌فروشی می‌شود یا یک مرکز تماس را با ارائه اطلاعات هویتی کافی برای پشت سر گذاشتن چک‌های احراز هویت اپراتور، مهندسی اجتماعی می‌کند، شماره را به یک سیم‌کارت تحت کنترل خود منتقل می‌کند، پیامک رمز یکبار مصرف ورود از صرافی را رهگیری می‌کند، و حساب را تصرف می‌کند. هر مرحله از این خط لوله یک نقطه اصطکاک دارد، و اصطکاک اصلی، همان احراز هویت در اپراتور است. مجموعه داده IDMerit این اصطکاک را حذف می‌کند. با داشتن شماره هویت ملی، آدرس، تاریخ تولد، و اپراتور فعلی آماده برای چسباندن در یک اسکریپت، کاری که پیشتر یک سلول جنایی کوچک را برای هفته‌ها به ازای هر قربانی مشغول می‌کرد، به یک خط مونتاژ تبدیل می‌شود.

این بخشی است که رقم تیتر آن را پنهان می‌کند. یک میلیارد رکورد حساس به معنای یک میلیارد نتیجه فوری بد نیست، بلکه ورودی کار برای چند سال تعویض سیم‌کارت صنعتی است، توزیع‌شده میان هر خریداری که تکه‌هایی از این پایگاه داده را هنگامی که ناگزیر وارد گردش می‌شود، به دست آورد.

چرا ارائه‌دهندگان KYC سطح حمله جدیدی هستند

نشت IDMerit یک مورد منزوی نیست. Sumsub، که فهرست مشتریان آن شامل Bitget، Bitpanda، Bybit، Huobi، و Wirex می‌شود، خود در اوایل ۲۰۲۶ دچار نشت شد، و الگوی گسترده‌تر نشت‌های ادعایی مدیران صرافی (که افشای مدیر Kraken بحث‌برانگیزترین نمونه اخیر آن است) نشان می‌دهد که تمرکز جمع‌آوری هویت، طبقه‌ای از اهداف را پدید آورده که از خود صرافی‌ها غنی‌تر هستند. یک صرافی در صورت هک، کیف پول گرم خود را از دست می‌دهد؛ یک ارائه‌دهنده KYC در صورت هک، هویت‌های تأییدشده تمام پایگاه کاربری صرافی را یک‌جا از دست می‌دهد، که این امر دور بعدی تصرف حساب‌ها را در ده‌ها مکان نامرتبط ممکن می‌سازد.

مشکل ساختاری اینجاست که فشار نظارتی، تأیید هویت را به سمت تعداد معدودی ارائه‌دهنده تخصصی سوق داده است؛ بر پایه منطقی که تخصص کیفیت را بهبود می‌بخشد. اما همین تمرکز، دقیقاً نقطه شکست متمرکزی را ایجاد کرده که هر مهندس امنیتی در صورت پیشنهاد عمدی، علیه آن هشدار می‌داد. رژیم انطباق، جمع‌آوری را الزامی می‌کند؛ پویایی بازار، ذخیره‌سازی را متمرکز می‌کند؛ و آن ذخیره‌سازی متمرکز، همانطور که IDMerit اکنون نشان داده، می‌تواند روی یک پورت باز برای تعداد نامشخصی از روزها قرار گیرد، پیش از آنکه کسی متوجه شود.

این چه چیزی را برای دایرکتوری تغییر می‌دهد: رأی ما

ما تا زمانی که هر ارائه‌دهنده KYC با نشت مستندشده در ۲۰۲۵ یا ۲۰۲۶، یک پس‌مرتب معتبر منتشر نکند (نه صرفاً یک انکار)، برخورد با هر صرافی فهرست‌شده‌ای که به آن متکی است را تنزل می‌دهیم. بیانیه IDMerit واجد این شرایط نیست. نشت Sumsub آنقدر تازه است که هر پلتفرمی که جریان‌های هویتی را از طریق آن هدایت می‌کند (Bybit، Bitget، Huobi، و دیگران) را به عنوان حامل ریسک بالاتر تعویض سیم‌کارت برای کاربرانی که هنوز به 2FA مبتنی بر SMS متکی هستند، در نظر می‌گیریم؛ چرا که در آن پلتفرم‌ها، این روش برای بسیاری از انواع حساب‌ها همچنان پیش‌فرض باقی مانده است.

توصیه عملی ما این است: اگر خواننده‌ای سابقه گذراندن KYC در هر صرافی بزرگی با استفاده از شماره تلفن ایالات متحده، مکزیکی، فیلیپینی، آلمانی، ایتالیایی، یا فرانسوی دارد، فرض کند که متادیتای اپراتور در گردش است، 2FA مبتنی بر SMS را با یک توکن سخت‌افزاری یا در صورت پشتیبانی، یک برنامه احراز هویت متصل به دستگاه جایگزین کند، و در صورت تحمل هزینه عملیاتی، چرخش شماره تلفن مرتبط با حساب صرافی را در نظر بگیرد. برای ثبت‌نام‌های جدید، جایگزین‌های no-KYC که پیشتر پوشش می‌دادیم، دیگر صرفاً یک ترجیح حریم خصوصی نیستند، بلکه یک کاهش‌دهنده ریسک تعویض سیم‌کارت محسوب می‌شوند.

ناراحت‌کننده‌ترین درس این نشت، شکست خود IDMerit نیست. این است که مسیر نظارت‌شده، حسابرسی‌شده، و منطبق، اکنون به طور معمول مجموعه داده‌هایی تولید می‌کند که بازار جنایی به تنهایی قادر به جمع‌آوری آنها نبود.

منابع

سیاهه ویرایش

  • ۲۰۲۶-۰۳-۰۸, افشای اولیه Cybernews را استخراج کردم، شمارش‌های سطح کشور را به جدولی قابل مرتب‌سازی تبدیل کردم و مجموع‌ها را با نوشته Bright Defense بررسی کردم.
  • ۲۰۲۶-۰۳-۲۴, انکار IDMerit را دو بار خواندم و عبارت «هیچ افشایی در محیط IDMERIT» را در برابر روش‌شناسی Cybernews برای نسبت دادن باکت، مقایسه کردم.
  • ۲۰۲۶-۰۴-۰۹, فهرست مشتریان Sumsub (Bitget، Bitpanda، Bybit، Huobi، Wirex) را در برابر فهرست فین‌تک‌های پایین‌دست IDMerit برای یافتن هم‌پوشانی نقشه‌برداری کردم؛ سه نام را که رابطه صرفاً بیانیه مطبوعاتی بود، حذف کردم.
  • ۲۰۲۶-۰۴-۱۸, بخش تعویض سیم‌کارت را با استفاده از گزارش‌دهی KrebsOnSecurity درباره محکومیت ۸ میلیون دلاری به عنوان مرجع رویه‌ای پیش‌نویس کردم، سپس یک پاراگراف که به حدس و گمان درباره قیمت‌گذاری فروش مجدد منحرف شده بود، حذف کردم.
  • ۲۰۲۶-۰۴-۲۶, گذر نهایی: سه جمله گمانه‌زن درباره بازیگران تهدید احتمالی پشت MongoDB باز را حذف کردم، فقط آنچه در گزارش‌های Cybernews و Bright Defense مستند شده بود، نگه داشتم.

مرور فهرست

سرویس بدون KYC مورد نیازتان را پیدا کنید.

دایرکتوری را باز کنید

مقالات بیشتر

تحقیق
۱۰ ژوئن ۲۰۲۶ · 7 دقیقه مطالعه

کیف پول بدون KYC با IBAN سوئیسی؛ چهار راه برای دور زدن قانون، یک مانع بزرگ

OffChain کیف پول مش بدون KYC خود را به یک IBAN سوئیسی پیوند زده است؛ خدمتی که تبدیل لحظه‌ای EUR/CHF/USD، کارت نقدی و تراکنش SEPA/SWIFT دوطرفه را وعده می‌دهد، همه ادعا شده «کاملاً آفلاین». اما چگونه می‌توان حساب بانکی سوئیسی داشت بی‌آنکه هویت سنجیده شود؟ در این گزارش چهار سناریوی ممکن را مرور می‌کنیم و به آن‌یک قانون سوئیسی می‌پردازیم که تحقق این وعده را به دشوارترین چالش تبدیل کرده است.

مقاله را بخوانید
تنظیم‌گری
۰۸ ژوئن ۲۰۲۶ · 8 دقیقه مطالعه

پنجره نظرخواهی بسته شد؛ ساعت شنی صادرکنندگان استیبل‌کوین آمریکایی ریخت مهلت قانونی برای USDC و PYUSD؛ پنج بند جدید FinCEN و OFAC GENIUS Act و چالش سلف‌کاستدی: پس از نیمه‌شب، چه بر سر ورودی‌های بدون واسطه می‌آید؟

پنجره نظرات مشترک FinCEN و OFAC روی صادرکنندگان استیبل‌کوین پرداخت تحت قانون GENIUS Act، نیمه‌شب امشب ۹ ژوئن ۲۰۲۶ بسته می‌شود؛ پنج تعهد سنگین در راه است و USDC و PYUSD زیر چتر مقررات می‌روند. آیا رمپ‌های ورودی بدون واسطه به خودحضانتی (self-custody) هنوز راهی برای نفس کشیدن دارند؟

مقاله را بخوانید
پروفایل
۰۷ ژوئن ۲۰۲۶ · 10 دقیقه مطالعه

فاش‌شدن هانی‌پات‌ها؛ روایتی که دنیای جرایم سایبری رمزنگاری‌شده را دگرگون کرد

مدل تهدید ۲۰۲۶ برای خبرنگاران تحقیقی حوزه جرایم سایبری رمزارز؛ پس از افشای پرونده‌های IDMerit، Sumsub و چن ژی، دیگر نمی‌توان نادیده گرفت که دشمن سازمان‌یافته چه ابزارهایی در اختیار دارد. گزارشی از پشت صحنه بیست‌وچهار ساعت تعقیب، با جزئیات فنی و راهنمای عملیاتی.

مقاله را بخوانید