دستگیری و حبس چند طراح ارشد HTC به اتهام سرقت اطلاعات محرمانه و جعل هزینه

امروز صبح به وقت تایپه، چندین طراح ارشد HTC که قصد ترک شرکت و تاسیس یک شرکت جدید در زمینه طراحی موبایل را داشته اند، به ظن کلاهبرداری از طریق جعل هزینه، و نیز سرقت اطلاعات محرمانه تجاری، بازداشت شده اند.

۵ نفر در این میان بازجویی شده اند که مهمترین آنها رییس بخش طراحی محصول اچ تی سی، توماس چیِن (عکس بالا) بوده. همچنین در بین آنها مدیر بخش تحقیق و توسعه، وو چیِن هونگ و مدیر ارشد بخش طراحی، جاستین هوانگ (که شخصا طرح HTC One را کشیده بود) دیده می شوند.

توماس چین و وو چین هونگ به حبس رفته اند ولی سایرین با قرار وثیقه آزاد شده اند. دفاتر آنها هم برای یافتن سرنخ های بیشتر مورد تحقیق و تفحص قرار گرفته.

گفته می شود رئیس هیئت مدیره شرکت، خانم چر وانگ، شخصا از توماس چین، وو چین هونگ و جاستین هوانگ که قرار بوده دیروز بعد از دریافت پاداش های نیمه اول سال خود، استعفا کرده و به راه اندازی یک شرکت طراحی جدید مبادرت بورزند، شکایت کرده.

مهمترین نکته در این بین، حرکت توماس چین بوده. او بعد از دانلود مخفیانه فایل های رابط کاربری سنس ۶ که در دست توسعه است، آنها را از طریق ایمیل با افرادی خارج از شرکت در میان گذاشته.

ضمنا این تیم سه نفره، به یک ادعای خلاف واقع نیز متهم شده. در حالی که طراحی بدنه آلومینیومی One کاملا در داخل شرکت HTC انجام گرفته بود، آنها از یک شرکت طراحی دیگر سوء استفاده کرده و برای HTC یک فاکتور ۳۳۴.۰۰۰ دلاری صادر کرده و سپس این مبلغ را میان خودشان تقسیم نموده اند.

HTC می گوید این موضوع در دست بررسی است و هنوز برای اعلام موضع رسمی در این مورد زود است. ولی باید این اتفاق را یک بحران بزرگ برای شرکتی دانست که این روزها از همه طرف مشکلات زیادی را تجربه می کند و آینده خوبی برای آن پیشبینی نمی شود.

سرقت اطلاعات محرمانه یک شرکت صنعتی توسط مهندس کلاهبردار

رئیس پلیس فتا فارس از دستگیری یک مهندس کلاهبردار که اقدام به سرقت اطلاعات محرمانه یک شرکت صنعتی در شیراز کرده بود خبر داد و تصریح کرد : اطلاعات محرمانه نرم افزاری خود را به راحتی در اختیار دیگران قرار ندهید ، تا مورد سوء استفاده قرار نگیرید . سرهنگ حسینی رئیس پلیس فتا فارس در تشریح این خبر اظهار داشت : درپی شکايت مدیر یک شرکت معتبر صنعتی در شیراز مبنی سرقت اطلاعات محرمانه اش، موضوع در دستور کار پلیس فتا این استان  قرار گرفت .

سرهنگ حسینی ادامه دادمدیر شرکت در تشریح این موضوع عنوان کردکه مدتی پیش با تصمیم هیئت مدیره در زمینه ارتقاء سیستم ها با شرکتی کامپیوتری قرار دادی تنظیم و قرار شد که همه سیستم ها بجزء سرور اصلی ارتقا داده شود.

شاکی در ادامه گفت: مدتی بعد از عقد قرارداد با یک شرکت کامپیوتری ، متخصص رایانه آن شرکت با یک هارد وارد دفتر مدیریت شرکت شده و پس از چند دقیقه با هارد دیگری خارج شد؛ بعد از چند روز پس از آنکه حسابدار شرکت صنعتی سیستم را روشن می کند متوجه می شود که سرور اصلی با مشکل مواجه شده و بارگذاری نمی گردد.

  مدیر شرکت افزود:در این خصوص سیستم را برای تعمیر مجدد به آن شرکت کامپیوتری منتقل کردیم ولیکن با گذشت چند هفته ضمن تماس با آن شرکت کامپیوتری پاسخ قانع کننده ای در رابطه با تعمیر سیستم دریافت نکرده و خواستار بازگرداندن آن شدیم و در بررسی انجام شده متوجه شدیم  اطلاعات بازیابی شده هیچ سنخیتی با اطلاعات قبلی موجود که در هارد شرکت بوده، ندارد .

سرهنگ حسینی افزود : در این رابطه با اقدامات فنی و اطلاعاتی به عمل آمده توسط کاراگاهان این پلیس ، سرنخ هایی به دست آمد و کارشناسان با کسب دستور قضایی مبنی بر ورود به این شرکت کامپیوتری و جمع آوری ادله دیجیتال،بلافاصله وارد عمل شدند و از محل مذکور 3 عدد هارد و 8 لوح فشرده را کشف و ضبط کردند .

رییس پلیس فتا فارس اظهار داشت : مدیر شرکت کامپیوتری با مشاهده مدارک بدست آمده توسط کاراگاهان این پلیس ، به صراحت به جرم خود اعتراف کرد و هدف خود را از این کار سوء استفاده از اطلاعات شرکت مذکور عنوان کرد

مراقب صفحات جعلي بانکها باشيد


 کلاهبرداران با ساخت صفحه جعلي بانکها و فروشگاههاي اينترنتي مشهور اقدام به سرقت اطلاعات کاربران و خالي کردن حساب آنها مي‌کنند.
سرهنگ علي نيک نفس با اشاره به اينکه مجرمان فضاي مجازي همواره راه‌هايي را براي اعمال مجرمانه خود مي‌يابند، گفت: يکي از روشهاي رايج بزهکاران فضاي مجازي ساخت لينک‌ها و صفحاتي تحت عنوان فيشينگ است که فرد سودجو با ارسال ايميل لينکي را به کاربر معرفي مي‌کند.

وي ادامه داد: بزهکاران فضاي سايبر با ارسال ايميل به کاربران و سپس معرفي لينکهايي، از کاربر مي‌خواهند تا يکسري اطلاعات هويتي و يا مالي خود را طي فرمهايي در آن سايت ارائه دهند، پس از اين اقدام از سوي کاربران، کلاهبرداران اقدام به سرقت اطلاعات وارد شده مي‌کنند معاون تشخيص و پيشگيري با اشاره به اينکه مجرمان اقدام به طراحي سايتها و درگاه‌هاي بانکي به صورت جعلي مي‌کنند، تاکيد کرد: کاربران همواره بايد آدرس اين درگاه‌ها را چک کنند، زيرا بزهکاران با استفاده از لوگوها و تيترهاي رسمي از بانک‌ها و موسسات مالي معتبر درصد به دست آوردن اطلاعات بانکي افراد از طرف خود کاربران هستند که در اين صورت به راحتي مي‌توانند حساب بانکي افراد را خالي کنند.

نيک نفس با بيان اينکه فيشينگ ممکن است از سوي افراد آشنا و دوستان ارسال شود، تصريح کرد: لينک‌هاي فيشينگ ممکن است بصورت پيغام يا تبليغ در شبکه‌هاي اجتماعي، تحت پوشش وب‌سايت‌هاي خيريه، برنامه‌هاي پيغام فوري يا از طريق پيام کوتاه براي کاربران ارسال شود.
به گفته وي، سودجويان با دستکاري در پيوندهاي موجود در سايتها کاربران را گمراه مي‌کنند.

فيشرها براي جلوگيري از شناسايي متن‌هاي متداول فيشينگ در ايميل توسط فيلترهاي ضد فيشينگ از عکس به جاي نوشته استفاده مي‌کنند.

 معاون تشخيص و پيشگيري پليس فتا به فيشينگ‌هاي تلفني نيز اشاره کرد و گفت: در اين مورد پيامهايي به ظاهر از سوي بانک ارسال مي‌شود که طي آن از مخاطب درخواست مي‌شود، جهت رفع نقصي از حساب خود، شماره خاصي را شماره گيري کند.

 بعد از گرفتن شماره که متعلق به فيشر است، از کاربر خواسته مي‌شود تا شماره حساب و رمز خود را نيز وارد کند؛ در صورت اجابت اين درخواست،مخاطب مورد بزه قرارگرفته و اطلاعات وي به سرقت مي‌رود.

به گزارش ابتکار، وي مهمترين راه پيشگيري از اين کلاهبرداري را مجهز شدن به فناوري‌هاي پيشرفته و تدوين قوانين و مقررات لازم از سوي دولت دانست و گفت: پول و امضاي الکترونيک از جمله مصداق‌هاي رشد اين فناوري‌هاي جديد است. 

سرقت اطلاعات محرمانه تراشه‌سازی اینتل


یکی از کارمندان سابق شرکت اینتل به جرم سرقت اسرار مربوط به چند تراشه پیشرفته ساخت این شرکت مجرم شناخته شده است.

به نقل از  واشنگتن پست ؛ وی به علت دسترسی به پایگاه های داده محرمانه اینتل توانسته اسناد مربوط به طراحی و ساخت این تراشه ها را بارگذاری و سرقت کند . شخص متهم پس از این کار در شرکت دیگری مشغول به کار شده است.

 

اين گزارش حاكيست ، فرد دستگير شده 36 سال دارد و محاکمه وی در جریان است . منابع مطلع می گویند وی به طور قطع به جریمه سنگین مالی و زندان محکوم می شود و حکم محکومیت زندان وی ممکن است به حداکثر 20 سال هم برسد.

 

وی اولین بار در می سال 2008 اسناد مربوط به طراحی تراشه های پیشرفته اینتل را بارگذاری کرده بود و بعدها هم چندین بار این کار را تکرار کرد . کارشناسان ارزش اسناد سرقت شده توسط وی را بین 200 تا 400 میلیون دلار تخمین می زنند. مقامات اینتل چند ماه قبل متوجه این سرقت ها شدند و بلافاصله پلیس را در جریان قرار دادند.

با توجه به استخدام متهم در شرکت رقیب اینتل یعنی "اي ام دي" پلیس در حال بازپرسی از برخی مسئولان این شرکت هم هست./ا

نفوذ به پایگاه‌داده‌ی حاوی اطلاعات حساس سدهای آمریکا

یک نفوذ‌گر، به پایگاه داده‌های اطلاعات مربوط به آسیب‌پذیری‌های سدهای موجود در آمریکا که متعلق به ارتش مهندسین امریکا می‌باشد، نفوذ کرده است. 
اطلاعات ملی سدهای آمریکا حاوی داده‌های مربوط به ۷۹۰۰۰ سد می‌باشد که در سراسر این کشور وجود دارند و اطلاعات این پایگاه‌داده غالباً شامل رکوردهایی است که  خسارت‌های جانی و مالی در صورت بروز یک مشکل در این سدها را تخمین زده است.
 این پایگاه داده فقط در صورتی که یک کارمند دولتی دارای حساب کاربری از پیش تعریف‌شده باشد، می‌تواند در دست‌رس باشد. افراد عادی نمی‌توانند درخواستی از یکی از رکودهای این پایگاه داده داشته باشند و یا اطلاعتش را بارگیری نمایند. 
این نفوذ از ژانویه ۲۰۱۳ (دی ۱۳۹۱) شروع شده و تا ۴ ماه گذشته کشف نشده بوده  که خبرگزاری مستقل غیر دولتی است منتشر شده است. 
پیت پیِرس، سخن‌گوی ارتش مهندسین آمریکا این نفوذ را تأیید کرده و اضافه کرده است این پایگاه‌داده شامل اطلاعای حساسی است که برای عموم در دست‌رس نیست.
 پس از این نفوذ، که تمامی شناسه‌ها و گذرواژه ها تغییر کرده و به تمامی کاربران مجاز با استفاده از رایانامه اطلاع‌رسانی شده است. 
البته خالی از لطف نیست که بدانیم میشل ون کلیو، مشاور سابق سازمان سیا و معاون اجرایی امنیت داخلی وزارت دفاع آمریکا، طی اظهاراتی بیان داشته است که این نفوذ احتمالاً بخشی از برنامه «تلاش برای کشف آسیب‌پذیری‌ها و هدف قرار دادن داده‌ها» است که حملات سایبری را در آینده در پی خواهد داشت و البته وی عنوان نکرده است که این نتیجه از کجا حاصل می‌شود. 
والبته با توجه به اطلاعات ناب ثبت‌شده در مورد مرگ و میر ناشی از  خرابی در هر یک از این سدها در این  پایگاه داده، احتمال حملات تروریستی نیز وجود دارد.

ذخیره کردن اطلاعات حساس با استفاده از ASP.NET

گاهی اوقات در برنامه ASP.NET نیاز پیدا می کنید که از اطلاعات بسیار حساس استفاده کنید. مثلا ممکن است برای وصل شدن به یک دیتابیس نیاز به یک نام کاربری و رمز عبور داشته باشید و یا یوزرنیم و پسوردهای مشتری هایتان را در دیتابیس ذخیره کنید. با استفاده از secure socket layer یا SSL می توانید اطالاعات را هنگام جابجایی درون شبکه و یا هنگام ذخیره شدن بر روی سرور و کلاینت رمزگذاری کنید. در این مقاله چند را ه حل کلی برای ذخیره سازی اطلاعات حساس را ارایه می دهیم. 

تا جایی که امکان دارد از ذخیره اطلاعات حساس خودداری کنید


بهترین راه برای محافظت از اطلاعات حساس این است که آن ها را ذخیره نکنیم. جاهایی که اطلاعات حساس ذخیره می شوند را به حداقل برسانید. از ذخیره کردن اطلاعات حساس در cookie یا یک کنترل که در مرورگر باقی می ماند خودداری کنید. اطلاعات حساس را در منطق برنامه تان ذخیره نکنید. به جای این ها، اطلاعات حساس را از یک مکان امن و یا از کلاینت بگیرید. 

اطلاعات حساس را رمزگذاری کنید


زمانی که اطلاعات حساس را ذخیره می کنید، آن ها را به زبان انسان یا با رمزهای ساده (مانند Base64) ذخیره نکنید. به جای آن اطلاعات را رمزنگاری کنید تا اگر روزی یک هکر به اطلاعاتتان دسترسی پیدا کرد، نتواند به راحتی از محتوای آن با خبر شود. 

اگر تنها لازم است که اطلاعات حساس بازبینی شوند و نیازی به رمزگشایی و تبدیل به زبان انسان ندارید، اطلاعات حساس را با استفاده از روش های hash یک طرفه رمزگذاری کنید. پس از این، هربار که نیاز داشتید که اطلاعات حساس را بازبینی کنید، مقدار را hash کنید و در بازبینی از آن استفاده کنید. برای مثال اگر برای احراز هویت کاربران از ASP.NET Membership and Forms Authentication استفاده می کنید، فرمت پسوردها را hashشده انتخاب کنید تا با استفاده از hash یک طرفه در دیتابیس ذخیره شوند یا مورد بازبینی قرار گیرند. 

برای ذخیره سازی اطلاعاتی حساس مانند connection stringها، اطلاعات کاربری، یا کلیدهای رمزنگاری در فایل web.config ، قسمت های حساس فایل web.config را با استفاده از protected configuration رمزنگاری کنید. 

نویسنده: پویا فضلعلی 
منبع: انجمن تخصصی فناوری اطلاعات ایران