پس از پاک شدن داده های آن، یکی از بنیانگذاران KiranaPro نمی تواند هک خارجی را رد کند

استارتآپ تحویل خواربارفروشی هندی KiranaPro داستان از دست دادن دادههای اخیر حفرههای بیشتری نسبت به پنیر سوئیسی دارد، زیرا این استارتآپ هنوز مشخص نیست که آیا این حادثه یک نقض داخلی بوده است یا یک هک خارجی.
هفته گذشته، استارت آپ مستقر در بنگلور متوجه شد که نمی تواند به سرورهای پشتیبان خود دسترسی داشته باشد و تمام داده های آن، از جمله کد برنامه آن، از GitHub حذف شده است. این استارت آپ روز جمعه یک کارمند سابق را مقصر این تخلف دانست. با این حال، در مصاحبهای، دیپاک راویندران، یکی از بنیانگذاران و مدیرعامل KiranaPro اعتراف کرد که این شرکت پس از خروج کارکنان از شرکت، حساب کاربری آنها را غیرفعال نکرده است و نمیتواند احتمال سوءاستفاده بعدی از حساب کاربری آنها را رد کند.
راویندران به TechCrunch گفت: "اگر عمیقتر برویم، باید یک تحقیقات پزشکی قانونی واقعی انجام دهیم. ما با هیئت مدیره خود، سرمایهگذاران [درباره] صحبت خواهیم کرد و همچنین با مشاوران حقوقیمان نظر رسمی در این مورد دریافت خواهیم کرد."
اوایل روز جمعه، راویندران در پستی در X مدعی شد که حادثهای که بر دادههای آن تأثیر گذاشته، یک نقض داخلی بوده است.
او نوشت: "پس از بررسی دقیق، به این نتیجه رسیدیم که این یک هک نبوده است. هیچ طرف خارجی به سیستم های سفارش یا پرداخت ما نفوذ نکرده، از آسیب پذیری ها سوء استفاده نکرده یا پروتکل های امنیتی را دور زده است."
یکی از بنیانگذاران همچنین صراحتاً تصویری از نمایه LinkedIn یکی از کارمندان سابق KiranaPro را در روز پنجشنبه در X به اشتراک گذاشت و ادعا کرد که آنها کد راه اندازی را حذف کرده اند. (TechCrunch پیوند پست را به اشتراک نمیگذارد، زیرا استارتآپ هنوز برای حمایت از موقعیت خود مدرکی مشخص ارائه نکرده است.)
یکی از بنیانگذاران در پست روز جمعه خود نوشت: "[این یک نقض اطلاعات داخلی بود. به طور خاص، این نتیجه اقدامات انجام شده توسط یک کارمند داخلی قابل اعتماد بود که دسترسی قانونی به سیستم های ما داشت." "این فرد عمداً گزارشهای مهم سرور را در حین آزمایش و/یا ویرایش حذف کرد، اقدامی که مستقیماً در تضاد با خطمشیهای ما، اصول ما و اعتمادی است که به تیم خود داریم."
وقتی TechCrunch از او پرسید که آیا KiranaPro میتواند رد کند که آیا شخص ثالثی به طور مخرب به حساب کارمند سابق دسترسی پیدا کرده است، Ravindran نتوانست.
او به TechCrunch گفت: "ما باید یک بررسی کامل پزشکی قانونی روی شرکت انجام دهیم. ما باید کل IP اسکن را انجام دهیم. باید ببینیم که ردیابی ها کجا اتفاق افتاده است. ما باید رایانه ها، مک بوک ها و هر چیزی که استفاده می شود را بررسی کنیم. همه چیز باید انجام شود. سپس باید پول خرج کنیم ... بنابراین، به همین دلیل تصمیم گرفتیم این کار را نکنیم."
پس مبنای ادعای راویندران چه بود؟ این یک پاسخ GitHub بود که یک کپی از آن را با TechCrunch به اشتراک گذاشت.
پاسخ شامل یک نام کاربری بود که راویندران گفت با کارمند سابق مرتبط است.
راویندران به TechCrunch گفت: "تمام چیزی که ما داریم ایمیل هایی است که از GitHub دریافت کرده ایم، مبنی بر اینکه [نام کاربری کارمند سابق] به عنوان یک فرد فردی است که حساب را حذف کرده است. ما تحقیقات بیشتری را انجام نداده ایم."
حساب کارمند سابق هرگز خارج نشد
KiranaPro که در اواخر سال 2024 راه اندازی شد، به عنوان یک برنامه خریدار در شبکه باز تجارت دیجیتال دولت هند فعالیت می کند. این استارتآپ به بیش از 55000 مشتری در 50 شهر اجازه میدهد تا با استفاده از رابط صوتی آن، مواد غذایی را از مغازههای محلی و سوپرمارکتهای اطراف خود خریداری کنند. این شرکت همچنین از ورودی های زبان محلی، از جمله انگلیسی، هندی، مالایایی و تامیل پشتیبانی می کند.
راویندران اظهار داشت که تصمیم گرفتند کارمند سابق را بر اساس "سیستم اعتقاد" شرکت فراخوانی کنند، زیرا آنها ادعا می کنند که کارمند سابق پس از خاتمه ناگهانی آنها داده ها را حذف کرده است.
با این حال، این استارتآپ اعلام کرد که نمیداند که آیا حفاظتهای کافی در دستگاههای کارمند سابق، مانند احراز هویت چند عاملی، برای محدود کردن دسترسی مخرب شخص ثالث، مانند بدافزار وجود دارد یا خیر.
این شرکت تأیید کرد که پس از خروج کارمند، دسترسی به داده ها و حساب GitHub خود را حذف نکرده است.
ساوراو کومار، مدیر ارشد فناوری KiranaPro، به TechCrunch تأیید کرد: «خروج کارکنان به درستی انجام نمیشد زیرا منابع انسانی تمام وقت وجود نداشت.
شرکت حساب AWS و داده های GitHub را بازیابی می کند
KiranaPro علاوه بر کد ذخیره شده در GitHub، دسترسی به حساب خدمات وب آمازون (AWS) خود را نیز از دست داد که شامل اطلاعات مشتریان و جزئیات تراکنش آنها می شد.
راویندران به TechCrunch گفت که دادههای GitHub پس از گرفتن نسخه پشتیبان از یکی از کارمندانش بازیابی شدند. این استارتاپ همچنین به حساب AWS خود به همراه اطلاعات مشتریان خود دسترسی پیدا کرد.
هم بنیانگذار و هم CTO گفتند که حساب AWS با احراز هویت چند عاملی محافظت می شود، اما هیچ کدام نمی توانند نحوه دسترسی به حساب را بگویند، زیرا هیچ کس دیگری به تلفن Ravindran که کد چند عاملی را تولید می کند، دسترسی فیزیکی نداشته است.
با این وجود، Ravindran ادعا کرد که داده های مشتری ذخیره شده در ابر AWS دست نخورده باقی مانده است و توسط هیچ شخص ثالثی قابل دسترسی نیست و همچنین توسط کارمند سابق مورد نظر دانلود نشده است.
او گفت: "زیرا اگر چنین باشد، من اعلان آن را از طریق ایمیل یا هر چیز دیگری دریافت خواهم کرد."
راویندران اظهار داشت که این استارتاپ شواهد کافی برای شکایت رسمی در پلیس دارد، اما گفت که تحقیقات آن ادامه دارد.
بنیانگذار شرکت تأیید کرد که این استارتآپ به طور کامل حقوق کارمندان فعلی خود را دریافت نکرده است، بلافاصله پس از آن که شرکت مبلغ اولیه 100 میلیون روپیه هند (حدود 1.2 میلیون دلار) را جمع آوری کرد، که راویندران گفت که هنوز به طور کامل سیمکشی نشده است.
این استارتآپ Blume Ventures، Unpopular Ventures و Turbostart را از جمله حامیان سرمایهگذاری سازمانی خود میداند، همچنین PV Sindhu دارنده مدال المپیک و Vikas Taneja، مدیر عامل گروه مشاور بوستون، از جمله سرمایهگذاران فرشته خود هستند. دارای 15 کارمند واقع در بنگالورو و کرالا است.
خبرکاو




ارسال نظر