Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

Спомни си аз написа на Хабре и у дома в канала на Telegramкак подробностите за плащанията в полза на КАТ и FSSP на потребителите на сайта станаха публично достъпни плащанеgibdd.rf, paygibdd.ru, gos-oplata.ru, глоби.net и oplata-fssp.ru?

Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

Само не се смейте, това изобщо не е шега - същият сървър с данни от същата система отново се оказа отворен за целия свят.

Е, да отидем да разберем...

Дисклеймер: вся информация ниже публикуется исключительно в образовательных целях. Автор не получал доступа к персональным данным третьих лиц и компаний. Информация взята либо из открытых источников, либо была предоставлена автору анонимными доброжелателями.

Първо, нека ви напомня малко за хронологията на събитията:

  • На 12.04.2019 април XNUMX г. (през нощта) беше открит сървър на Elasticsearch, който не изискваше удостоверяване за свързване.
  • На 13.04.2019 г. (сутринта) е изпратено известие до собствениците на сървъра.
  • На 13.04.2019 април XNUMX г. (следобед) сървърът беше „тихо“ премахнат от публичен достъп.

По време на първото изключване на сървъра индексите на Elasticsearch изглеждаха така:

Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

И сега на 21.05.2019 г. около 16:00 (московско време) същият сървър Elasticsearch със същите (плюс нови) индекси отново се появява в публичното пространство:

Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

Не можах да повярвам на очите си, когато го видях (веднага след представлението в PHDays по темата за откриване на отворени бази данни) в известието по пощата от нашия DeviceLock Data Break Intelligence. Честно казано, първата ми мисъл беше, че това е някакъв системен проблем.

Но не, не беше проблем и след като проверих всичко ръчно, в 01:25 на 22.05.2019 май XNUMX г. отново изпратих сигнал на същите адреси като първия път.

От първото затваряне този сървър беше сканиран от Shodan 11 пъти и до 21 май Elasticsearch беше затворен на него.

Едва сутринта на 24.05.2019 май XNUMX г. този Elasticsearch изчезна от публичния достъп за втори път. През това време индексите са нараснали значително:

Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

И ако погледнете данните (само значима информация, съдържаща лични данни на граждани) в индексите за периода от 1 май до 22 май, тогава картината е следната:

  • 127,525 XNUMX записа в индекса paygibdd
  • 49,627 XNUMX записа в индекса shtrafov-net
  • 162,282 XNUMX записа в индекса oplata-fssp
  • 220,201 XNUMX записа в индекса госоплата

Примерни данни от индекс госоплата:

Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

Примерни данни от индекс paygibdd:

Отново стотици хиляди плащания на граждани към КАТ и FSSP бяха публично достояние

Е, черешката на тортата беше писмо от един от адресите, на които изпратих известия:

Получихме вашето писмо за отворения ElasticSearch - благодаря за информацията, базата данни беше затворена. Системният администратор, който възобнови достъпа, е уволнен. Правната служба също се подготвя да изпрати до Министерството на вътрешните работи на Република Татарстан Декларация за признаци на наличие в действията на системния администратор на елементи по членове 272 и 273 от Наказателния кодекс на Руската федерация.

Новини за изтичане на информация и вътрешни лица винаги можете да намерите в моя канал в Telegram "Течове на информация" https://t.me/dataleak.

Източник: www.habr.com

Добавяне на нов коментар