نقدم لكم عبر موقع “نص كم” علوم تكنولوجية محدثة باستمرار نترككم مع “ثغرة أمنية فى مترو أنفاق نيويورك تتيح إمكانية تتبع رحلات الركاب”
يعانى نظام الدفع اللاتلامسي لمترو الأنفاق في مدينة نيويورك من ثغرة أمنية، حيث يمكن لأي شخص لديه رقم بطاقة الائتمان الخاصة بشخص ما، معرفة متى وأين دخلوا إلى مترو الأنفاق بالمدينة خلال الأيام السبعة الماضية.
وتكمن المشكلة في ميزة موجودة على موقع الويب الخاص بـ OMNY، وهو نظام الضغط للدفع التابع لهيئة النقل الحضرية (MTA)، والذي يسمح لك بمشاهدة سجل رحلتك الأخير باستخدام معلومات بطاقة الائتمان فقط.
ويمكن أن يسمح التنفيذ لـ MTA للملاحقين أو الشركاء السابقين المسيئين أو أي شخص يخترق أو يشتري معلومات بطاقة الائتمان الخاصة بشخص ما عبر الإنترنت لمعرفة متى وأين يدخلون عادةً إلى مترو الأنفاق.
و أبلغ جوزيف كوكس من 404 Media في البداية عن القصة، موضحًا بالتفصيل كيف (بموافقة الراكب) قام بتتبع المحطات التي دخلوها – مع الأوقات المقابلة.
وكتب كوكس: “لو واصلت مراقبة هذا الشخص، لكنت عرفت محطة مترو الأنفاق التي غالبًا ما يبدأون رحلتهم منها، وهي قريبة من المكان الذي يعيشون فيه”. “أود أيضًا أن أعرف الوقت المحدد الذي قد يذهب فيه هذا الشخص إلى مترو الأنفاق كل يوم.”
وقالت إيفا جالبيرين، مديرة الأمن السيبراني بمؤسسة الحدود الإلكترونية، لموقع Engadget: “هذه هدية للمسيئين”، يسمح موقع OMNY أيضًا للمسافرين بإنشاء حساب محمي بكلمة مرور، ولكنه موجود أسفل قسم “التحقق من سجل الرحلة” الأكثر بروزًا أعلى الصفحة، ولا يتطلب سوى رقم وتاريخ انتهاء الصلاحية دون أي إدخال أمني إضافي.
وأضافت جالبيرين، “أنها مشكلة حقيقية أن يكون خيار تتبع موقعك – دون أي نوع من أمان كلمة المرور – متاحًا أولاً على موقع الويب”. وتقول إن MTA كان بإمكانها “إصلاح هذا الأمر ببساطة” من خلال تضمين رقم التعريف الشخصي أو كلمة المرور بجانب حقل بطاقة الائتمان.
عندما سئل عن موقع OMNY الذي يربط بين الاثنين بغض النظر، أخبرت MTA موقع Engadget أنه لا يمكنه رؤية أرقام بطاقات الائتمان للعملاء الذين يستخدمون Apple Pay. لم تستجب شركة Apple على الفور لطلب عبر البريد الإلكتروني للتعليق حول كيفية ربط موقع MTA على الويب بين الاثنين دون أن يتمكن البائعون من الوصول إلى رقم بطاقة الائتمان الفعلية.
تقول MTA إنها ستأخذ في الاعتبار التغييرات الأمنية أثناء تحسين نظامها. “إن MTA ملتزمة بالحفاظ على خصوصية العملاء” ، كتب المتحدث باسم MTA يوجين ريسنيك إلى Engadget في رسالة بالبريد الإلكتروني.