Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

Помните я писал на Хабре и у себе си в Telegram-канала, как в открит достъп се оказаха подробности за плащания в полза на ГИБДД и ФССП на потребители на сайтовете оплатагибдд.рф, paygibdd.ru, gos-oplata.ru, штрафов.net и oplata-fssp.ru?

Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

Само не се смейте, това не е шега — същият сървър с данни от същата система отново е отворен за целия свят.

Какво, да започнем да изясняваме...

Дисклеймер: цялата информация по-долу се публикува единствено с образователна цел. Авторът не е имал достъп до лични данни на трети лица и компании. Информацията е взета или от отворени източници, или е предоставена на автора от анонимни доброжелатели.

Първо, малко напомням хронологията на събитията:

  • 12.04.2019 (нощта) беше открит сървър Elasticsearch, който не изисква аутентификация за свързване.
  • 13.04.2019 (сутринта) беше изпратено уведомление на собствениците на сървера.
  • 13.04.2019 (следобед) сървърът беше „тихо“ премахнат от открит достъп.

Към момента на първото затваряне на сървера индекси Elasticsearch изглеждаха така:

Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

И ето, на 21.05.2019 около 16:00 (МСК) същият сървър Elasticsearch, със същите (плюс нови) индекси отново се появява в открит достъп:

Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

Не повярвах на очите си, когато видях (веднага след представянето на PHDays на тема откритие на отворени бази) е-имейл уведомление от нашата DeviceLock Data Breach Intelligence. Ако бъда искрен, първата ми мисъл беше, че това е някакъв глюк на системата.

Но не, това не беше глюк и след като проверих всичко ръчно, в 01:25 на 22.05.2019 отново изпратих уведомление на същите адреси, както и първия път.

От момента на първото затваряне, този сървър е сканиран от Shodan 11 пъти и до 21-ви май Elasticsearch на него беше прикрит.

Само на 24.05.2019 сутринта този Elasticsearch изчезна от открит достъп за втори път. През това време индексите значително нараснаха:

Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

А ако погледнете на данните (само значима информация, съдържаща лични данни на граждани) в индексите за периода от 1-ви до 22-ри май, картината е следната:

  • 127,525 записа в индекса paygibdd
  • 49,627 записа в индекса shtrafov-net
  • 162,282 записа в индекса oplata-fssp
  • 220,201 записа в индекса gosoplata

Примерни данни от индекса gosoplata:

Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

Примерни данни от индекса paygibdd:

Отново стотици хиляди плащания на граждани в ГИБДД и ФССП бяха на открито.

А като черешката на тортата стана писмо от един от адресите, на които изпратих уведомления:

Получихме Вашето писмо за открития ElasticSearch — благодаря за информацията, базата данни беше затворена. Системният администратор, повторно отворил достъпа, беше уволнен. Също така юридическата служба подготвя заявление за наличост на признаци за действия на системния администратор по статиите 272 и 273 от Наказателния кодекс на Руската федерация.

Новини за изтичане на информация и инсайдери винаги можете да намерите в моя Telegram канал "Изтичане на информация»: https://t.me/dataleak.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster