Обичайте куестовете, обичайте да намирате личните си данни публично

Преди няколко дни ми се случи точно това, което пише в заглавието. Още през 2014 г. (а именно на 28 декември в 17:00 ч.) съпругата ми и приятелите ми изиграха представлението „Колекционер“ от „Клаустрафобия“ и отдавна бяха забравили за него, но „Клаустрофобия“ ни напомни за себе си в най-неочакваната начин.

Обичайте куестовете, обичайте да намирате личните си данни публично

И всъщност ето нашата снимка, която беше открита в публичното пространство (с гръб съм, останалите лица са изкривени за тази статия)…

Дисклеймер: вся информация ниже публикуется исключительно в образовательных целях. Автор не получал доступа к персональным данным третьих лиц и компаний. Информация взята либо из открытых источников, либо была предоставлена автору анонимными доброжелателями.

База данни Elasticsearch с два индекса, за които се твърди, че принадлежат на Claustrophobia (claustrophobia.com), беше открита в публичното пространство.

index          docs.count store.size 
phobia-master  1068927      3.2gb
phobia-sandbox 55           2.9mb

Всеки, който знае IP адреса, може лесно да получи достъп до данните чрез обикновен браузър, използвайки основен Език за заявки Elasticsearch.

Съдейки по данните от търсачката Shodan, базата данни е открита за първи път на 03.02.2019/03/09 00:31.03.2019:12. Достъпът до него беше затворен на 00 март 16 г., след мое уведомление (по имейл и Facebook), между 30:XNUMX и XNUMX:XNUMX (московско време).

Общо Shodan записа тази база данни 6 пъти:

03.02.2019 03:09:00
03.02.2019 19:39:00
01.03.2019 12:10:00
03.03.2019 19:55:00
09.03.2019 05:41:00
23.03.2019 13:07:00

За това как се откриват отворени бази данни Elasticsearch, написах отделна статия.

Обичайте куестовете, обичайте да намирате личните си данни публично

Базата данни съдържа данни (малко над 1 милион записа) за поръчки:

  • дата на поръчка
  • Дата и час на мисията
  • Име на мисията
  • Място (държава и град) на мисията
  • Име, телефонен номер и имейл адрес на лицето, което прави поръчката
  • Цена (включително предплащане, отстъпки и промоционални кодове), валута на плащане и вид плащане (в брой, карта)
  • Време за завършване на мисията
  • Брой играчи
  • Линк към обща снимка на участниците в куеста

Информацията за периода от 2013 г. до 2019 г. е от различни страни:

  • Русия
  • Украйна
  • Белорусия
  • Естония
  • Германия
  • Испания
  • Франция
  • Холандия
  • Италия
  • и т.н.

Например за Германия са открити над 10 хиляди записа.

„Нашето“ търсене през 2014 г. изглеждаше така:

  {
        "_index": "phobia-master",
        "_type": "model-Game",
        "_id": "105352",
        "_score": 10.159659,
        "_source": {
          "comment": "",
          "suspicious_cancellation": false,
          "promo_code": "",
          "photo": "https://.../.../.../28.12-17.jpg",
          "book_source": {
            "ru": "Сайт",
            "fr": "Site internet",
            "en": "Web-site",
            "nl": "Сайт",
            "be": "Сайт",
            "tr": "Сайт",
            "ca": "Página web",
            "de": "Internetseite",
            "db": "site",
            "it": "Сайт",
            "sk": "Сайт",
            "ar": "Сайт",
            "th": "Сайт",
            "sl": "Сайт",
            "cs": "Сайт",
            "et": "Lehekülg",
            "az": "Sayt",
            "ua": "Сайт",
            "es": "Página web"
          },
          "client_tickets_count": null,
          "currency": "₽",
          "result": null,
          "language_code": null,
          "owner": {
            "phone": "+7…",
            "nickname": "А… Л…",
            "id": 38284,
            "profile_type": "everyone",
            "email": "…@gmail.com"
          },
          "id": 105352,
          "refused_to_photo": null,
          "not_completed": null,
          "confirmed": false,
          "extra_price": 0,
          "branded_photo": null,
          "booking_price": 12000,
          "call_center_comment": null,
          "cert_id": 0,
          "status": {
            "ru": "Пройдена",
            "fr": "Réussi",
            "en": "Completed",
            "nl": "Пройдена",
            "be": "Пройдена",
            "tr": "Пройдена",
            "ca": "Сompletat",
            "de": "Absolviert",
            "db": "completed",
            "it": "Пройдена",
            "sk": "Пройдена",
            "ar": "Пройдена",
            "th": "Пройдена",
            "sl": "Пройдена",
            "cs": "Пройдена",
            "et": "Läbitud",
            "az": "Keçilmişdir",
            "ua": "Пройдена",
            "es": "Completado"
          },
          "booked_by": null,
          "investigated": "no",
          "brand_logo": {
            "ru": "",
            "fr": "",
            "en": "",
            "nl": "",
            "be": "",
            "db": null,
            "ca": "",
            "de": "",
            "tr": "",
            "it": "",
            "sk": "",
            "ar": "",
            "th": "",
            "sl": "",
            "cs": "",
            "et": "",
            "az": "",
            "ua": "",
            "es": ""
          },
          "gamers_count": 4,
          "tickets_count": 0,
          "partial_prepay": true,
          "payment": {
            "ru": "онлайн",
            "fr": "en ligne ",
            "en": "online",
            "nl": "online",
            "be": "онлайн",
            "tr": "Online",
            "ca": "Online ",
            "de": "Online-Zahlung",
            "db": "online",
            "it": "online",
            "sk": "online",
            "ar": "دفع الكتروني",
            "th": "ออนไลน์",
            "sl": "онлайн",
            "cs": "онлайн",
            "et": "Online",
            "az": "onlayn",
            "ua": "онлайн",
            "es": "Online"
          },
          "promocode_type": null,
          "lacking_sum_paid": false,
          "prepay_price": 3000,
          "booking_time_local": "28.12.2014 12:36",
          "hints_count": null,
          "booking_id": "PER 14 54 814",
          "booking_time": "2014-12-28T09:36:13+00:00",
          "timeslot": {
            "start": "2014-12-28T14:00:00+00:00",
            "price": 6000,
            "start_local_date": "28 декабря",
            "id": 95759,
            "caption": "Коллекционер: 28.12.2014, 17:00",
            "es_start_local_date": "2014-12-28",
            "quest": {
              "rating_positions": [
                486,
                486
              ],
              "id": 108,
              "name": {
                "ru": "Коллекционер",
                "fr": "",
                "en": "The Collector",
                "nl": "",
                "be": "",
                "db": "Коллекционер",
                "ca": "",
                "de": "",
                "tr": "",
                "it": "",
                "sk": "",
                "ar": "",
                "th": "",
                "sl": "",
                "cs": "",
                "et": "",
                "az": null,
                "ua": "",
                "es": ""
              },
              "location": {
                "city": {
                  "timezone": "Europe/Moscow",
                  "country": {
                    "iso_code": "ru",
                    "id": 1,
                    "name": {
                      "ru": "Россия",
                      "fr": "",
                      "en": "Russia",
                      "nl": "Rusland",
                      "be": "",
                      "db": "Россия",
                      "ca": "",
                      "de": "Russland",
                      "tr": "",
                      "it": "",
                      "sk": "",
                      "ar": "",
                      "th": "",
                      "sl": "",
                      "cs": "",
                      "et": "",
                      "az": null,
                      "ua": "",
                      "es": ""
                    }
                  },
                  "id": 1,
                  "name": {
                    "ru": "Москва",
                    "fr": "",
                    "en": "Moscow",
                    "nl": "",
                    "be": "",
                    "db": "Москва",
                    "ca": "",
                    "de": "Moskau",
                    "tr": "",
                    "it": "",
                    "sk": "",
                    "ar": "",
                    "th": "",
                    "sl": "",
                    "cs": "",
                    "et": "",
                    "az": "",
                    "ua": "Москва",
                    "es": ""
                  }
                },
                "id": 55,
                "name": {
                  "ru": "Поварская",
                  "fr": "",
                  "en": "",
                  "nl": "",
                  "be": "",
                  "db": "Поварская",
                  "ca": "",
                  "de": "",
                  "tr": "",
                  "it": "",
                  "sk": "",
                  "ar": "",
                  "th": "",
                  "sl": "",
                  "cs": "",
                  "et": "",
                  "az": null,
                  "ua": "",
                  "es": ""
                }
              }
            },
            "prices_by_tickets_count": null,
            "start_local_dt": "2014-12-28T17:00:00+03:00",
            "start_local": "28.12.2014, 17:00"
          },
          "cancellation_reason": null,
          "cancellation": {
            "ru": "нет",
            "fr": "non",
            "en": "no",
            "nl": "nee",
            "be": "нет",
            "tr": "hayır",
            "ca": "No",
            "de": "nein",
            "db": "no",
            "it": "no",
            "sk": "nie",
            "ar": "لا",
            "th": "ไม่",
            "sl": "нет",
            "cs": "нет",
            "et": "pole",
            "az": "нет",
            "ua": "немає",
            "es": "no"
          }
        }
      }

За чест на Claustraphobia, те са сред малкия брой компании, които отговарят на доклади за потенциални нарушения на данните и благодарят на изследователите:

Добър ден Пиша ви от вече познатата ви фирма Клаустрофобия. Получихме вашето съобщение във Facebook относно риска от изтичане на данни, за което искам да ви благодаря специално! В знак на благодарност ви каним да станете един от тестерите на нашите бъдещи игри. Ако сте съгласни, моля, изпратете ми вашата информация за контакт: имейл и телефон. Ще ви поканим, когато се проведат тестовете! Благодаря отново за помощта 😉

Новини за изтичане на информация и вътрешни лица винаги можете да намерите в моя канал в Telegram "Течове на информация".

Източник: www.habr.com

Добавяне на нов коментар