پورتال ANTS فرانسه: ۱۱.۷ میلیون رکورد متأثر، مدعی ۱۹ میلیون
ANTS — Agence Nationale des Titres Sécurisés، پورتال رسمی فرانسه برای documents مانند گذرنامه و گواهینامه — در ۱۹ مارس ۲۰۲۶ تأیید کرد که ۱۱.۷ میلیون رکورد در یک نقض داده افشا شده است. گروه مهاجم ادعا میکند تا ۱۹ میلیون رکورد سرقت کرده. این یکی از بزرگترین نقض دادههای دولتی فرانسه است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
علی صادقی
@ali

ماجرا چه بود؟
در ۱۹ مارس ۲۰۲۶، ANTS (Agence Nationale des Titres Sécurisés) — آژانس دولتی فرانسه که پورتال آنلاین برای درخواست گذرنامه، identity card، گواهینامهی رانندگی، و ثبت خودرو را اداره میکند — تأیید کرد که قربانی نقض داده شده است.
تخمین رسمی: ۱۱.۷ میلیون رکورد متأثر. اما گروه مهاجم در dark web ادعا میکند تا ۱۹ میلیون رکورد سرقت کرده. اختلاف احتمالاً به دلیل duplicate records یا دادههای قدیمی است که ANTS هنوز در سیستم production نگهداری میکرد.
جزئیات فنی
دادههای متأثر:
- نام کامل، DOB، محل تولد، آدرس.
- شمارهی identity card، گذرنامه، گواهینامه.
- در برخی موارد، scan های مدارک هویت.
- ابرنام شما (maiden name)، که در فرانسه برای recovery حسابهای بانکی استفاده میشود.
نقطهی نفوذ احتمالی: یک API endpoint که برای third-party developers طراحی شده بود، authentication ناقص داشت. مهاجمان توانستند با enumerate کردن user IDs، record های بسیار را dump کنند.
CNIL تحقیق رسمی آغاز کرد. NCSC فرانسه (ANSSI) بهطور مستقیم درگیر investigation است.
تأثیر و واکنش
این نقض به دلیل ماهیت دادهها — اطلاعات هویتی رسمی دولتی — بهطور خاص نگرانکننده است. اطلاعاتی مانند شمارهی identity card فرانسه میتواند برای ساخت ID جعلی و fraud گسترده استفاده شود.
دولت فرانسه به همهی متأثرین یک «refresh process» رایگان ارائه میدهد: گذرنامه و identity card جدید با شمارهی جدید، تا اطلاعات leak شده دیگر معتبر نباشد.
این یک پاسخ بیسابقه است و نشان میدهد دولت فرانسه میزان جدیت پرونده را درک کرده.
نکات برای متأثرین (شهروندان فرانسوی)
- در پورتال ANTS، درخواست refresh مدارک را ثبت کنید.
- monitoring credit reports — La Banque Postale و سایر بانکها این خدمات را ارائه میدهند.
- در صورت phishing با reference به مدارک شما، احتیاط کامل — حتی اگر اطلاعات «درست» بهنظر میرسد.
- اطلاع به DGFiP (مالیات) اگر مدارک شما برای fraud مالیاتی استفاده شد.
نکات برای دولتها و سازمانهای دولتی
- API security audit برای همهی portals — ANTS با simple enumeration vulnerability، یک eye-opener است.
- rate limiting شدید روی هر endpoint که اطلاعات شخصی برمیگرداند.
- monitoring برای access patterns غیرعادی — یک enumeration attack باید در ساعت اول detect شود، نه ماهها بعد.
- data minimization: چرا API third-party باید به این همه فیلد دسترسی داشته باشد؟
- در صورت breach، پاسخ سریع و قاطع — refresh مدارک مانند فرانسه یک best practice است.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Patch Tuesday آوریل ۲۰۲۶: مایکروسافت ۱۶۷ آسیبپذیری از جمله ۲ روز صفر را ترمیم کرد
بستهی Patch Tuesday آوریل ۲۰۲۶ مایکروسافت یکی از حجیمترین بهروزرسانیهای امسال است: ۱۶۷ آسیبپذیری، شامل دو روز صفر فعال در Windows Kernel و SharePoint Server. CVE-2026-33825 پیش از انتشار وصله توسط گروههای نفوذ علیه سازمانهای دولتی مورد بهرهبرداری قرار گرفته است.



