نماد سایت اتاق خبر شبکه گستر

از دسترس خارج شدن سایت LinkedIn و نگرانی های امنیتی

روز پنجشنبه 30 خرداد ماه سایت اجتماعی LinkedIn  از دسترس خارج شد. برای مدتی دامنه linkedin.com به یک سرور دیگری هدایت می شد و کاربرانی که در این مدت به این سایت مراجعه می کردند در معرض سرقت و افشای اطلاعات حساب کاربری قرار داشتند.

سایت اجتماعی LinkedIn حدود چهار ساعت غیرقابل دسترس بود و کاربران به جای سایت همیشگی، به یک سایتی که دامنه LinkedIn را برای فروش عرضه می کرد، هدایت می شدند. در اصطلاح به اینگونه صفحات، Domain parking Page گفته می شود.

در طول این مدت، مسئولان LinkedIn از طریق پیام های Twitter اطلاع رسانی می کردند و مشکل را در بخش DNS اعلام کرده بودند. ولی هیچ توضیحی درباره دلایل بروز این مشکل ارائه نمی کردند.

بررسی های بیشتر نشان داد که ترافیک LinkedIn به شبکه یک شرکت به نام Confluence Networks هدایت می شده است. چون سایت LinkedIn از ارتباطات امن SSL بطور پیش فرض استفاده نمی کند، کاربرانی که در مدت این اختلال سعی در مراجعه به سایت LinkedIn داشته اند، احتمالاً اطلاعات مربوط به Session Cookies خود را به حالت متن ساده (Plain text) در معرض دید یک سرور بیگانه قرار داده اند.

فایل های Session Cookies از نوع متن ساده (Plain Text) هستند که حاوی نشانی های منحصربفرد می باشند که سایت ها در مرورگر کاربران تعریف می کنند تا بتوانند کاربران تائید هویت شده را به خاطر داشته باشند و بشناسند. نفوذگران که Session Cookies کاربران را سرقت می کنند، می توانند آنها را در داخل مرورگر خود قرار داده و بعنوان کاربر واقعی به حساب کاربری آنها دسترسی پیدا کنند.

فایلهای Session Cookies دارای طول عمر خاصی هستند. در مورد سایت LinkedIn این مدت سه ماه است. در نتیجه اگر این فایلها به اشتباه به یک سرور دیگر ارسال شده و در آنجا نسخه هایی از این فایلها نگهداری شده باشد، شاید تغییر رمز عبور بهترین توصیه به کارابران این سایت اجتماعی باشد.

مسئولات شرکت Confluence Networks نیز هدایت ترافیک LinkedIn و چند سایت دیگر را به نشانی های IP این شرکت تائید کرده اند. این شرکت در زمینه خدمات میزبانی وب فعالیت دارد.

پس از برطرف شدن این اختلال، مسئولان LinkedIn با انتشار اطلاعیه ای، ضمن پوزش از اعضای سایت خود، دلیل این اختلالات را خطای انسانی در انجام تنظیمات دامنه (Domain) توسط شرکتی که مسئولیت نگهداری و میزبانی دامنه های LinkedIn را بر عهده دارد، اعلام گردید. در این اطلاعیه تاکید شده که در این اتفاق هیچگونه عملیات مخرب انسانی و یا بدافزاری دخالت نداشته است. همچنین تصور نمی شود که اطلاعات شخصی اعضای این سایت در معرض خطر بوده و یا افشا شده باشد.

خروج از نسخه موبایل