متن خبر

پس از پاک شدن داده های آن، یکی از بنیانگذاران KiranaPro نمی تواند هک خارجی را رد کند

پس از پاک شدن داده های آن، یکی از بنیانگذاران KiranaPro نمی تواند هک خارجی را رد کند

شناسهٔ خبر: 876166 -




استارت‌آپ تحویل خواربارفروشی هندی KiranaPro داستان از دست دادن داده‌های اخیر حفره‌های بیشتری نسبت به پنیر سوئیسی دارد، زیرا این استارت‌آپ هنوز مشخص نیست که آیا این حادثه یک نقض داخلی بوده است یا یک هک خارجی.

هفته گذشته، استارت آپ مستقر در بنگلور متوجه شد که نمی تواند به سرورهای پشتیبان خود دسترسی داشته باشد و تمام داده های آن، از جمله کد برنامه آن، از GitHub حذف شده است. این استارت آپ روز جمعه یک کارمند سابق را مقصر این تخلف دانست. با این حال، در مصاحبه‌ای، دیپاک راویندران، یکی از بنیان‌گذاران و مدیرعامل KiranaPro اعتراف کرد که این شرکت پس از خروج کارکنان از شرکت، حساب کاربری آنها را غیرفعال نکرده است و نمی‌تواند احتمال سوءاستفاده بعدی از حساب کاربری آنها را رد کند.

راویندران به TechCrunch گفت: "اگر عمیق‌تر برویم، باید یک تحقیقات پزشکی قانونی واقعی انجام دهیم. ما با هیئت مدیره خود، سرمایه‌گذاران [درباره] صحبت خواهیم کرد و همچنین با مشاوران حقوقی‌مان نظر رسمی در این مورد دریافت خواهیم کرد."

اوایل روز جمعه، راویندران در پستی در X مدعی شد که حادثه‌ای که بر داده‌های آن تأثیر گذاشته، یک نقض داخلی بوده است.

او نوشت: "پس از بررسی دقیق، به این نتیجه رسیدیم که این یک هک نبوده است. هیچ طرف خارجی به سیستم های سفارش یا پرداخت ما نفوذ نکرده، از آسیب پذیری ها سوء استفاده نکرده یا پروتکل های امنیتی را دور زده است."

یکی از بنیانگذاران همچنین صراحتاً تصویری از نمایه LinkedIn یکی از کارمندان سابق KiranaPro را در روز پنجشنبه در X به اشتراک گذاشت و ادعا کرد که آنها کد راه اندازی را حذف کرده اند. (TechCrunch پیوند پست را به اشتراک نمی‌گذارد، زیرا استارت‌آپ هنوز برای حمایت از موقعیت خود مدرکی مشخص ارائه نکرده است.)

یکی از بنیانگذاران در پست روز جمعه خود نوشت: "[این یک نقض اطلاعات داخلی بود. به طور خاص، این نتیجه اقدامات انجام شده توسط یک کارمند داخلی قابل اعتماد بود که دسترسی قانونی به سیستم های ما داشت." "این فرد عمداً گزارش‌های مهم سرور را در حین آزمایش و/یا ویرایش حذف کرد، اقدامی که مستقیماً در تضاد با خط‌مشی‌های ما، اصول ما و اعتمادی است که به تیم خود داریم."

وقتی TechCrunch از او پرسید که آیا KiranaPro می‌تواند رد کند که آیا شخص ثالثی به طور مخرب به حساب کارمند سابق دسترسی پیدا کرده است، Ravindran نتوانست.

او به TechCrunch گفت: "ما باید یک بررسی کامل پزشکی قانونی روی شرکت انجام دهیم. ما باید کل IP اسکن را انجام دهیم. باید ببینیم که ردیابی ها کجا اتفاق افتاده است. ما باید رایانه ها، مک بوک ها و هر چیزی که استفاده می شود را بررسی کنیم. همه چیز باید انجام شود. سپس باید پول خرج کنیم ... بنابراین، به همین دلیل تصمیم گرفتیم این کار را نکنیم."

پس مبنای ادعای راویندران چه بود؟ این یک پاسخ GitHub بود که یک کپی از آن را با TechCrunch به اشتراک گذاشت.

پاسخ شامل یک نام کاربری بود که راویندران گفت با کارمند سابق مرتبط است.

راویندران به TechCrunch گفت: "تمام چیزی که ما داریم ایمیل هایی است که از GitHub دریافت کرده ایم، مبنی بر اینکه [نام کاربری کارمند سابق] به عنوان یک فرد فردی است که حساب را حذف کرده است. ما تحقیقات بیشتری را انجام نداده ایم."

حساب کارمند سابق هرگز خارج نشد

KiranaPro که در اواخر سال 2024 راه اندازی شد، به عنوان یک برنامه خریدار در شبکه باز تجارت دیجیتال دولت هند فعالیت می کند. این استارت‌آپ به بیش از 55000 مشتری در 50 شهر اجازه می‌دهد تا با استفاده از رابط صوتی آن، مواد غذایی را از مغازه‌های محلی و سوپرمارکت‌های اطراف خود خریداری کنند. این شرکت همچنین از ورودی های زبان محلی، از جمله انگلیسی، هندی، مالایایی و تامیل پشتیبانی می کند.

راویندران اظهار داشت که تصمیم گرفتند کارمند سابق را بر اساس "سیستم اعتقاد" شرکت فراخوانی کنند، زیرا آنها ادعا می کنند که کارمند سابق پس از خاتمه ناگهانی آنها داده ها را حذف کرده است.

با این حال، این استارت‌آپ اعلام کرد که نمی‌داند که آیا حفاظت‌های کافی در دستگاه‌های کارمند سابق، مانند احراز هویت چند عاملی، برای محدود کردن دسترسی مخرب شخص ثالث، مانند بدافزار وجود دارد یا خیر.

این شرکت تأیید کرد که پس از خروج کارمند، دسترسی به داده ها و حساب GitHub خود را حذف نکرده است.

ساوراو کومار، مدیر ارشد فناوری KiranaPro، به TechCrunch تأیید کرد: «خروج کارکنان به درستی انجام نمی‌شد زیرا منابع انسانی تمام وقت وجود نداشت.

شرکت حساب AWS و داده های GitHub را بازیابی می کند

KiranaPro علاوه بر کد ذخیره شده در GitHub، دسترسی به حساب خدمات وب آمازون (AWS) خود را نیز از دست داد که شامل اطلاعات مشتریان و جزئیات تراکنش آنها می شد.

راویندران به TechCrunch گفت که داده‌های GitHub پس از گرفتن نسخه پشتیبان از یکی از کارمندانش بازیابی شدند. این استارتاپ همچنین به حساب AWS خود به همراه اطلاعات مشتریان خود دسترسی پیدا کرد.

هم بنیانگذار و هم CTO گفتند که حساب AWS با احراز هویت چند عاملی محافظت می شود، اما هیچ کدام نمی توانند نحوه دسترسی به حساب را بگویند، زیرا هیچ کس دیگری به تلفن Ravindran که کد چند عاملی را تولید می کند، دسترسی فیزیکی نداشته است.

با این وجود، Ravindran ادعا کرد که داده های مشتری ذخیره شده در ابر AWS دست نخورده باقی مانده است و توسط هیچ شخص ثالثی قابل دسترسی نیست و همچنین توسط کارمند سابق مورد نظر دانلود نشده است.

او گفت: "زیرا اگر چنین باشد، من اعلان آن را از طریق ایمیل یا هر چیز دیگری دریافت خواهم کرد."

راویندران اظهار داشت که این استارتاپ شواهد کافی برای شکایت رسمی در پلیس دارد، اما گفت که تحقیقات آن ادامه دارد.

بنیانگذار شرکت تأیید کرد که این استارت‌آپ به طور کامل حقوق کارمندان فعلی خود را دریافت نکرده است، بلافاصله پس از آن که شرکت مبلغ اولیه 100 میلیون روپیه هند (حدود 1.2 میلیون دلار) را جمع آوری کرد، که راویندران گفت که هنوز به طور کامل سیم‌کشی نشده است.

این استارت‌آپ Blume Ventures، Unpopular Ventures و Turbostart را از جمله حامیان سرمایه‌گذاری سازمانی خود می‌داند، همچنین PV Sindhu دارنده مدال المپیک و Vikas Taneja، مدیر عامل گروه مشاور بوستون، از جمله سرمایه‌گذاران فرشته خود هستند. دارای 15 کارمند واقع در بنگالورو و کرالا است.

خبرکاو

ارسال نظر




تبليغات ايهنا تبليغات ايهنا

تمامی حقوق مادی و معنوی این سایت متعلق به خبرکاو است و استفاده از مطالب با ذکر منبع بلامانع است