دو رخداد اخیر امنیت سایبری در شرکتهای فعال حوزه خدمات مالی، منجر به افشای اطلاعات شخصی میلیونها نفر در ایالات متحده شده و بار دیگر ریسکهای جدی موجود در اکوسیستم fintech و گزارشدهی اعتباری را برجسته کرده است.
بزرگترین این دو حادثه مربوط به Prosper Marketplace است؛ یک شرکت fintech مستقر در سانفرانسیسکو که هفته گذشته وقوع رخداد امنیتی را بهصورت رسمی تأیید کرد.
جزئیات حادثه امنیت سایبری Prosper Marketplace
Prosper اعلام کرده که ۱۳.۱ میلیون نفر تحت تأثیر این حادثه قرار گرفتهاند. این شرکت در تاریخ ۱ سپتامبر ۲۰۲۵ متوجه فعالیت غیرمجاز در سیستمهای خود شده و بررسیهای بعدی نشان دادهاند که مهاجمان بین ژوئن تا آگوست ۲۰۲۵ به دادهها دسترسی داشتهاند.
Prosper در اطلاعیه رسمی خود اعلام کرده است:
«در تاریخ ۱ سپتامبر ۲۰۲۵، Prosper فعالیت غیرمجاز در سیستمهای خود را شناسایی کرد. ما بهسرعت این فعالیت را متوقف کردیم، اقدامات امنیتی را تقویت نمودیم و با یک شرکت پیشرو در حوزه امنیت سایبری برای بررسی دقیق حادثه همکاری را آغاز کردیم.»
اگرچه Prosper تأکید کرده که هیچ شواهدی مبنی بر دسترسی غیرمجاز به حسابهای کاربران یا سرقت مستقیم وجوه مالی وجود ندارد، اما مهاجمان توانستهاند به حجم قابلتوجهی از اطلاعات حساس شخصی و مالی دسترسی پیدا کنند.
اطلاعات افشاشده شامل موارد زیر است:
-
نام و نام خانوادگی
-
شماره Social Security
-
شمارههای شناسایی ملی
-
تاریخ تولد
-
شماره حسابهای بانکی
-
شماره حسابهای Prosper
-
جزئیات درخواستهای مالی
-
شماره گواهینامه رانندگی
-
اطلاعات گذرنامه
-
دادههای مالیاتی
-
شماره کارتهای پرداخت
اسناد نظارتی نشان میدهد دامنه این افشا در ایالتهای مختلف گسترده بوده است؛ از جمله بیش از ۱.۱ میلیون نفر در تگزاس، حدود ۲۳۶ هزار نفر در کارولینای جنوبی و ۲۴۹ هزار نفر در ایالت واشنگتن.
Prosper اعلام کرده فرآیند اطلاعرسانی به افراد آسیبدیده را آغاز کرده و دو سال خدمات پایش اعتبار و بازیابی هویت از طریق Experian ارائه میدهد. همچنین این شرکت تأیید کرده که موضوع به نیروهای انتظامی گزارش شده و کنترلهای امنیتی و مانیتورینگ جدیدی نیز پیادهسازی شدهاند.
Prosper که در سال ۲۰۰۵ تأسیس شده، بیشتر بهخاطر پلتفرم وامدهی همتابههمتا خود شناخته میشود. بیش از ۲ میلیون کاربر از طریق این پلتفرم تاکنون بیش از ۲۸ میلیارد دلار وام شخصی دریافت کردهاند. این شرکت همچنین وام مسکن، خطوط اعتباری و محصولات کارت اعتباری ارائه میدهد.
حادثه امنیتی 700Credit و تأثیر بر بیش از ۵.۸ میلیون نفر
در حادثهای جداگانه، شرکت 700Credit مستقر در ایالت میشیگان اعلام کرد که افشای دادههای این شرکت، ۵,۸۳۶,۵۲۱ نفر را تحت تأثیر قرار داده است. این رخداد در ۲۵ اکتبر ۲۰۲۵ و پس از شناسایی دسترسی غیرمجاز به سیستمها توسط تیم IT کشف شد.
700Credit خدماتی مانند گزارشهای اعتباری، راهکارهای تطابق با مقررات، احراز هویت و تشخیص تقلب را برای نمایندگیهای فروش خودرو در سراسر آمریکا ارائه میدهد. این شرکت اعلام کرده مهاجمان از دادههای ذخیرهشده در سیستمها کپیبرداری کردهاند.
اطلاعات افشاشده شامل:
-
نام و نام خانوادگی
-
شماره Social Security
-
تاریخ تولد
-
آدرس فیزیکی
700Credit تأیید کرده که پس از دریافت تأییدیه از نهادهای مربوطه، یک اعلامیه تجمیعی رخداد را به نمایندگی از تمامی نمایندگیهای خودرو به FTC ارسال خواهد کرد.
این شرکت در اطلاعیه خود اعلام کرده است:
«ما بهموقع FBI و FTC را مطلع کردیم و با FTC تأیید شد که ثبت اعلامیه توسط 700Credit به نمایندگی از همه نمایندگیها برای انجام تعهدات قانونی کافی است. همچنین دفاتر دادستان کل ایالتها را نیز مطلع خواهیم کرد. به مصرفکنندگان آسیبدیده اطلاعرسانی خواهد شد و خدمات پایش اعتبار و پشتیبانی لازم ارائه میشود. 700Credit همچنین بهطور مستقیم با NADA همکاری کرده است.»
در نتیجه این تصمیم، نمایندگیهای خودرو نیازی به ثبت جداگانه گزارش نقض داده نزد FTC ندارند، اما همچنان موظف به رعایت الزامات اطلاعرسانی در سطح ایالتی هستند و توصیه شده برای اطمینان از انطباق قانونی با وکلای خود مشورت کنند.
افزایش نگرانکننده حملات سایبری در بخش خدمات مالی
حوادث Prosper و 700Credit تنها چند هفته پس از حمله سایبری به شرکت SitusAMC رخ دادهاند؛ شرکتی که خدمات مرتبط با وامهای املاک و مستغلات را برای بانکهای بزرگ ارائه میدهد. آن حمله که در ۱۲ نوامبر ۲۰۲۵ شناسایی شد، شامل سرقت اسناد حسابداری و قراردادهای حقوقی بود.
مجموع این رخدادها نشاندهنده یک روند نگرانکننده است: شرکتهای خدمات مالی و fintech بهدلیل حجم بالای دادههای حساس، به اهداف جذابتری برای مهاجمان سایبری تبدیل شدهاند.
اگرچه تاکنون هیچ گروه یا بازیگر تهدیدی مسئولیت حملات به Prosper Marketplace یا 700Credit را بر عهده نگرفته، اما وسعت افشای اطلاعات نگرانیهای جدی در خصوص سرقت هویت، کلاهبرداری مالی و ریسکهای بلندمدت برای مصرفکنندگان ایجاد کرده است.
هر دو شرکت از افراد آسیبدیده خواستهاند هوشیار باشند، گزارشهای اعتباری خود را بهطور منظم بررسی کنند و هرگونه فعالیت مشکوک را فوراً گزارش دهند.

یک نظر