نشت گسترده دادههای سامانهی ردیابی پلاک خودرو در ازبکستان؛ میلیونها تصویر و ویدئو 4K در دسترس عموم
یک سامانهی ملی ردیابی پلاک خودرو در ازبکستان که توسط شبکهای از دوربینهای مسیرکناره (roadside) با وضوح بالا اداره میشود، بدون رمز عبور و در دسترس عمومی قرار داشته است. پژوهشگر امنیتی Anurag Sen این نقص را کشف کرد و اعلام کرده که پایگاه دادهی این سیستم از سپتامبر 2024 راهاندازی شده و رصد ترافیک از اواسط 2025 آغاز شده است. دسترسیپذیر بودن این سامانه تصویری، گزارشها و ویدئوهای خام میلیونها خودرو را شامل میشود و نشان میدهد چگونه یک شبکهی ردیابی پلاک میتواند محل تردد افراد را در سطح ملی دنبال کند.
چه چیزی در این نشت دیده شد
– شبکهای نزدیک به صد دوربین در شهرهای بزرگ و مسیرهای مهم ازبکستان شناسایی شد؛ از جمله تاشکند، جیزاخ، قارشی، نامنگان و چیراجیق. برخی دوربینها در نواحی روستایی و نزدیک مرزهای مورد اختلاف نیز قرار دارند.
– دوربینها تصاویر و ویدئوهای 4K از خودروها، پلاکها و سرنشینان ضبط میکنند؛ برخی ویدئوها با واترمارک سازندگان مانند Holowits علامتگذاری شدهاند.
– رابط تحت وب سیستم (که خود را «intelligence traffic management system» معرفی میکند و محصول شرکت چینی Maxvision است) اجازهی جستجو و مشاهدهی تخلفات ترافیکی، تصاویر زومشده از پلاکها و ویدئوهای خام را میداده است.
– نمونههای داده نشان میدهد امکان دنبالکردن یک خودرو و صاحب آن بهصورت روزمره و ماهانه وجود داشته — پژوهشگر سیستم حرکات یک خودرو را طی شش ماه بین چیراجیق، تاشکند و اِشونگوزار ردیابی کرده است.
عاملها و پاسخها
– سیستم توسط «اداره امنیت عمومی» وزارت امور داخلی ازبکستان اداره میشود. در زمان انتشار گزارش، مسئولان وزارت و نمایندگیهای ازبک در واشینگتن و نیویورک به درخواستهای اطلاعرسانی پاسخی ندادهاند. تیم پاسخ به حوادث رایانهای ازبکستان (UZCERT) تنها بهصورت خودکار دریافت ایمیل را تأیید کرده است.
– سامانه مورد اشاره از محصولات Maxvision، سازنده تجهیزات ترافیکی و نظارتی مستقر در شنزن، استفاده میکند. Maxvision در بروشور خود صادرات تکنولوژیاش را به کشورهای گوناگون از جمله ازبکستان اعلام کرده است.
سندهای پیشین و زمینهی جهانی
– این رخداد نمونهای از نواقص مکرر در سامانههای ردیابی پلاک است: در سالهای گذشته گزارشهایی از دسترسی عمومی به دهها تا صدها دستگاه خوانش پلاک در کشورهای مختلف منتشر شده است. امسال نیز گزارشهایی از در دسترس بودن دوربینهای تولید شرکت Flock در آمریکا و افشای دادههای بلادرنگ وجود داشت. رسانهها و محققان امنیتی بارها نسبت به خطرات چنین نشتهایی هشدار دادهاند.
خطرات حریم خصوصی و امنیت
– افشای تصاویر ویدئویی و رکوردهای پلاک، مخاطرات عمدهای برای حریم خصوصی و امنیت فردی ایجاد میکند: تعقیب و ردیابی مکان افراد، ایجاد پروفایل حرکتی، سوءاستفاده برای اهداف مجرمانه یا نظارتی خارج از چارچوب قانونی، و احتمال نقض حقوق شهروندی.
– دسترسی بیرمز و بدون محافظت به چنین سامانههایی نشاندهنده ضعفهای مدیریت امنیت سایبری در پیادهسازی و نگهداری زیرساختهای حساس است.
پیامدها و پیشنهادات فنی
برای کاهش خطرات مشابه و حفاظت از دادههای شهروندان، اقدامات زیر ضروریاند:
– اعمال سیاستهای امنیتی پایه: رمز عبور قوی، احراز هویت چندعاملی، بهروزرسانی منظم نرمافزارها و بستن دسترسیهای عمومی به پنلهای مدیریتی.
– رمزگذاری دادهها در حالت سکون و انتقال، و ذخیرهسازی حداقلی و محدودشدهی اطلاعات شخصی بههمراه دورههای نگهداری مشخص.
– تقسیم شبکه و ایزولهسازی سیستمهای نظارتی از اینترنت عمومی؛ انجام ممیزیهای امنیتی مستقل و تست نفوذ دورهای.
– شفافسازی قانونی و نظارت مستقل بر استفاده از فناوریهای ردیابی پلاک، همراه با تضمین حقوق شهروندی و مکانیزمهای پاسخگویی.
نتیجهگیری
این افشاگری نمایانگر مخاطرات فزایندهی پیادهسازی گستردهی سامانههای نظارت ترافیکی بدون تضمینهای امنیتی و حقوقی است. تا زمان اصلاح و تقویت تدابیر حفاظتی، دسترسیهای ناامن به چنین دادههایی میتواند پیامدهای جدی برای حریم خصوصی و امنیت عمومی بهدنبال داشته باشد. بر اساس اطلاعات موجود، در زمان نگارش این گزارش سامانهی ازبکستان همچنان در دسترس عمومی قرار داشته است.
