در هفتهای که گذشت، یک گروه هکری که پیشتر مسئول هک تپسی بود، به اطلاعات کاربران، پیکها و فروشندگان اسنپفود دست یافت. در پاسخ به این موضوع، اسنپفود بیانیهای منتشر کرد و اعلام داشت که در همکاری با پلیس فتا برای شناسایی و رفع منبع آلودگی ناشی از این هک فعالیت میکنند. این شرکت همچنین از ارتقای امنیتی پلتفرم خود و اضافه کردن ویژگیهایی مانند امکان حذف اکانت خبر داد.
اطلاعات کاربران اسنپفود توسط هکرها با قیمت ۳۰ هزار دلار برای فروش گذاشته شده بود، با این حال اسنپفود اظهار داشت که هیچ دادهای فروخته نشده و تأیید کرد: «ما در حال مذاکره با هکر هستیم و دادهها فروخته نشده و نخواهند شد.»
در بیانیه تکمیلی اسنپفود به کاربران اطمینان داده شده که دسترسی به اکانتهای کاربری، کیف پول یا حسابهای بانکی ممکن نیست و خطری متوجه آنها نخواهد بود. متن کامل بیانیه به این شرح است:
«بامداد یکشنبه ۱۰ دی، گروه هکری که قبلاً چندین کسبوکار دیگر را نیز هک کرده بودند، خبر از دسترسی به دادههای کاربران اسنپفود داد. از همان لحظه، تیم امنیتی اسنپفود به سرعت اقدامات امنیتی را آغاز کرد و با همکاری پلیس فتا، به شناسایی و رفع نقص امنیتی پرداخت. ما در اسنپفود مسئولیت این اتفاق را بر عهده میگیریم و برای حفاظت از اطلاعات کاربران به شدت تلاش خواهیم کرد. در این گزارش، ضمن عذرخواهی از کاربران و سپاسگزاری از همراهیشان، جزئیاتی از اقدامات انجامشده و برنامههای آتی را ارائه میدهیم.
- پس از اقدامات امنیتی اولیه و مذاکره موفق با گروه هکری برای جلوگیری از انتشار اطلاعات، اقدامات زیر انجام شد:
- از ابتدا، دسترسیهای سیستمی مسدود و بررسی تمامی لاگهای دسترسی آغاز شد. این فرایند تا بررسی کامل ادامه خواهد داشت.
- با توجه به رمزگذاری کلمات عبور، دسترسی به اکانتهای کاربری و سوء استفاده احتمالی ممکن نیست.
- اطلاعات پرداخت بانکی کاربران، شامل CVV2، رمز عبور و تاریخ انقضا، در امنیت کامل هستند و مطابق با مقررات بانک مرکزی، ذخیره نمیشوند.
- پس از دسترسی غیرمجاز، آدرس CDN عکسهای الحاق شده به تیکتهای پشتیبانی بسته شد.
اسنپفود تمام تلاش خود را برای حل مشکل و جلوگیری از وقوع مجدد آن، حتی در کوچکترین سطح، به کار خواهد گرفت. همچنین، برنامههای زیر برای پیشگیری از تکرار این اتفاق در دست اجراست:
- تقویت امنیت دسترسی به منابع حساس با استانداردهای جدید.
- همکاری فعال با تیمهای مختلف برای آزمودن استانداردهای امنیتی.
- افزایش ظرفیتهای زیرساختی پایش دسترسیها.
- تقویت آگاهی همکاران در زمینه دسترسی به دادهها.
- برنامهریزی برای امکان حذف اکانت توسط کاربران.
دپارتمان امنیت اسنپفود با استانداردها و روشهای متنوع در حال رصد، محدودسازی و بهبود امنیت دادهها و منابع حساس است. این حادثه فرصتی برای ارتقای تمهیدات امنیتی و توسعه فعالیتها به حوزههای جدید مانند مهندسی اجتماعی و مراقبتهای دسترسی است.»