
انتقاد از اوراکل به خاطر نحوه مدیریت حوادث امنیتی جداگانه
تاریخ انتشار:
نقدها به اوراکل
شرکت بزرگ فناوری اوراکل به خاطر نحوه مدیریت دو نقض داده به طور جدی مورد انتقاد قرار گرفته است.
حداقل یکی از این حوادث به نظر میرسد که هنوز در حال وقوع است، با وجود اینکه اوراکل به طور گزارش شدهای هرگونه نقض را انکار کرده است. حادثه دیگر به نقض دادههای بیماران در زیرمجموعه بهداشتی این شرکت، یعنی اوراکل هلث، مربوط میشود.
عدم پاسخگویی اوراکل
اوراکل به درخواست TechCrunch برای اظهار نظر در مورد این دو حادثه پاسخ نداد.
نقض دادهای که به تازگی افشا شده است، شامل اوراکل هلث میشود، که به بیمارستانها و دیگر ارائهدهندگان خدمات بهداشتی فناوریهایی برای دسترسی آنلاین به سوابق بهداشتی ارائه میدهد. اوراکل هلث واحدی است که با سرنر، شرکتی که سوابق بهداشتی الکترونیکی را ارائه میدهد، ترکیب شده است. اوراکل در سال 2022 این شرکت را به مبلغ 28 میلیارد دلار خریداری کرد.
جزئیات نقض داده
بلومبرگ و Bleeping Computer هفته گذشته گزارش دادند که این نقض شامل دادههای بیماران است، هرچند که مشخص نیست دقیقاً چه نوع دادههایی دزدیده شدهاند و کدام سازمانها و شرکتهایی که از اوراکل هلث استفاده میکنند تحت تأثیر قرار گرفتهاند.
بر اساس گزارشها، اوراکل در ماه مارس به برخی از مشتریان بهداشتی خود در مورد نقض دادهای که در اوایل سال جاری رخ داده بود، اطلاع داد، که در آن هکرها به سرورهای اوراکل دسترسی پیدا کرده و دادههای بیماران را دزدیدهاند.
اخطار به مشتریان
در اطلاعیهای که به برخی از مشتریان اوراکل هلث ارسال شده است، آمده است: "ما به شما اطلاع میدهیم که در تاریخ یا حدود 20 فوریه 2025، از یک رویداد امنیت سایبری که شامل دسترسی غیرمجاز به برخی از دادههای سرنر شما بود، آگاه شدیم که بر روی یک سرور قدیمی که هنوز به اوراکل کلود منتقل نشده بود، قرار داشت."
اخاذی از بیمارستانها
به نقل از چندین منبع، این وبسایت خبری گزارش داد که یک هکر در حال تلاش برای اخاذی از بیمارستانهای تحت تأثیر قرار گرفته است و به طور گزارش شدهای خواستار میلیونها دلار شده است.
یکی از کارمندان اوراکل که خواست نامش فاش نشود، به دلیل عدم اجازه برای صحبت با رسانهها، به TechCrunch گفت که شرکت در مورد این موضوعات حتی با کارمندان خود نیز شفاف نبوده است.
او گفت: "تیم من به مدت چند روز نتوانست به محیطهای مشتریان دسترسی پیدا کند. نگرانی من تنها به نقض دادههای بیماران محدود نمیشود. دسترسی از طریق میزبانها به هر چیزی که میزبان است، اجازه میدهد."
عدم شفافیت در ارتباطات
این کارمند افزود: "برخی از مشتریان برنامههای دیگری مانند منابع انسانی و مالی را میزبان هستند. نمیدانم آیا این دسترسی هکرها بوده است یا نه." او همچنین گفت که مجبور شده است به Reddit و کانالهای داخلی Slack مراجعه کند "تا بفهمد چیزی در حال بررسی است."
این کارمند گفت که احساس میکرده است که "به شدت نادیده گرفته شده است" و وضعیت را اینگونه توصیف کرد: "هیچ چیزی برای دیدن وجود ندارد، به جلو بروید."
با این حال، او همچنین گفت که در Slack دیده است که برخی تیمها به تاریخ 4 مارس زبان ارتباطی با مشتریان را دریافت کردهاند: "ما در حال بررسی مشکلی هستیم که شما با آن مواجه هستید."
نقض جداگانه دیگر
نقض جداگانه دیگری نیز شامل سرورهای اوراکل کلود است. و در این مورد نیز، اوراکل در مورد آنچه که اتفاق افتاده است، شفافیت چندانی ندارد.
اوایل این ماه، یک هکر با نام کاربری rose87168 در یک انجمن جرایم سایبری دادههای 6 میلیون مشتری اوراکل کلود، شامل دادههای احراز هویت و رمزهای عبور رمزگذاری شده را منتشر کرد.
مدرک نقض
برای اثبات اینکه به اوراکل نفوذ کردهاند، rose87168 یک فایل متنی شامل نام کاربری آنلاین خود را که بر روی یک سرور اوراکل کلود میزبانی شده بود، بارگذاری کرد.


از آن زمان، چندین مشتری اوراکل تأیید کردهاند که نمونههای دادهای که توسط هکر به اشتراک گذاشته شده، به نظر واقعی میرسند و به شواهد بیشتری از نقض در اوراکل اشاره دارند.
به طرز عجیبی، اوراکل هرگونه نقض را انکار کرده است.
بیانیه اوراکل
اوراکل به این نشریه گفت: "هیچ نقضی در اوراکل کلود وجود نداشته است. اعتبارنامههای منتشر شده برای اوراکل کلود نیستند. هیچ یک از مشتریان اوراکل کلود نقضی را تجربه نکرده یا دادهای را از دست ندادهاند."
شک و تردید در مورد بیانیهها
اما همه افراد متقاعد نشدهاند.
کارشناس امنیت سایبری، کوین بومونت، در یک پست وبلاگی که به تجزیه و تحلیل نقض ادعایی اوراکل کلود پرداخته، نوشت: "این یک حادثه جدی امنیت سایبری است که بر مشتریان تأثیر میگذارد، در یک پلتفرم مدیریت شده توسط اوراکل." او افزود: "اوراکل در تلاش است تا بیانیهها را به نحوی بیان کند که مسئولیت را از خود دور کند. این قابل قبول نیست."
ضرورت شفافیت
بومونت ادامه داد: "اوراکل باید به وضوح، به طور علنی و عمومی آنچه که اتفاق افتاده را بیان کند، چگونه بر مشتریان تأثیر میگذارد و چه اقداماتی در حال انجام است. این موضوعی است که به اعتماد و مسئولیت مربوط میشود. اوراکل باید قدم بردارد - یا مشتریان باید شروع به ترک کنند."
تحلیل کارشناسان
در مورد یکی از نقضهای ادعایی اوراکل، کارشناس امنیت سایبری، لیزا فورت، در Bluesky نوشت که "اگر این موضوع حقیقت داشته باشد، و من نمیتوانم ببینم که چگونه نمیتواند، این یک تصویر بسیار بد است."