Ich spreche wieder ĂŒber Datenleckagen, aber diesmal werde ich ein wenig ĂŒber die jenseitige Welt von IT-Projekten anhand von zwei kĂŒrzlichen Entdeckungen erzĂ€hlen.

Im Prozess der SicherheitsĂŒberprĂŒfung von Datenbanken kommt es oft vor, dass man Server entdeckt (, wie ich in meinem Blog geschrieben habe), die zu Projekten gehören, die unsere Welt schon lange (oder nicht so lange) verlassen haben. Solche Projekte imitieren sogar weiterhin das Leben (die Arbeit) und erinnern an Zombies (indem sie persönliche Daten der Nutzer nach ihrem Tod sammeln).
Haftungsausschluss: Alle Informationen, die nachfolgend veröffentlicht werden, dienen ausschlieĂlich Bildungszwecken. Der Autor hat keinen Zugang zu personenbezogenen Daten Dritter und Unternehmen erhalten. Die Informationen stammen entweder aus öffentlichen Quellen oder wurden dem Autor von anonymen Wohlwollenden zur VerfĂŒgung gestellt.Lassen Sie uns mit dem Projekt mit dem klangvollen Namen âPutin-Teamâ (putinteam.ru) beginnen.
Ein Server mit offener MongoDB wurde am 19.04.2019 entdeckt.

Wie man sehen kann, war der erste, der zu dieser Datenbank gelangte, ein âErpresserâ:

In der Datenbank befinden sich keine besonders wertvollen personenbezogenen Daten, aber es gibt E-Mail-Adressen (weniger als 1000), Vor- und Nachnamen, gehashte Passwörter, GPS-Koordinaten (offenbar bei der Registrierung von Smartphones), Wohnorte und Fotos von Nutzern der Website, die dort ihr persönliches Konto erstellt haben.
{
"_id" : ObjectId("5c99c5d08000ec500c21d7e1"),
"role" : "USER",
"avatar" : "https://fs.putinteam.ru/******sLnzZokZK75V45-1553581654386.jpeg",
"firstName" : "Vadim",
"lastName" : "",
"city" : "Sankt Petersburg",
"about" : "",
"mapMessage" : "",
"isMapMessageVerify" : "0",
"pushIds" : [
],
"username" : "5c99c5d08000ec500c21d7e1",
"__v" : NumberInt(0),
"coordinates" : {
"lng" : 30.315868,
"lat" : 59.939095
}
}
{
"_id" : ObjectId("5cb64b361f82ec4fdc7b7e9f"),
"type" : "BASE",
"email" : "***@yandex.ru",
"password" : "c62e11464d1f5fbd54485f120ef1bd2206c2e426",
"user" : ObjectId("5cb64b361f82ec4fdc7b7e9e"),
"__v" : NumberInt(0)
}Sehr viel MĂŒll Informationen und leere EintrĂ€ge. Zum Beispiel ĂŒberprĂŒft der Code zum Abonnieren von Nachrichten, dass eine E-Mail-Adresse eingegeben wird, nicht, weshalb man statt einer Adresse alles Mögliche schreiben kann.

Laut dem Urheberrecht auf der Website wurde das Projekt 2018 aufgegeben. Alle Versuche, mit Vertretern des Projekts in Kontakt zu treten, waren erfolglos. Dennoch gibt es vereinzelte Registrierungen auf der Website â es ist eine Imitation des Lebens.
Das zweite Zombie-Projekt, das ich heute analysiere, ist das lettische Startup âRoamerâ (roamerapp.com/ru).
Am 21.04.2019 wurde auf einem Server in Deutschland eine offene MongoDB-Datenbank der mobilen Anwendung âRoamerâ entdeckt.

Die Datenbank mit einer GröĂe von 207 MB ist seit dem 24.11.2018 öffentlich zugĂ€nglich (laut Shodan)!
Alle Ă€uĂeren Anzeichen (nicht funktionierende E-Mail-Adresse des technischen Supports, kaputte Links zum Google Play Store, Urheberrecht auf der Website aus dem Jahr 2016 usw.) deuten darauf hin, dass die App seit langem aufgegeben wurde.

Zu seiner Zeit berichteten praktisch alle thematischen Medien ĂŒber dieses Startup:
- VC: âDas lettische Startup Roamer â der Roaming-Killer»
- the-village: âRoamer: Eine App, die die Kosten fĂŒr Anrufe aus dem Ausland senkt»
- lifehacker: âWie man die Ausgaben fĂŒr die Kommunikation im Roaming um das 10-Fache reduziert: Roamer»
Der âKillerâ scheint selbst ums Leben gekommen zu sein, aber selbst im Tod gibt er weiterhin persönliche Daten seiner Nutzer preisâŠ
Laut der Analyse der Datenbank nutzen viele Benutzer diese mobile Anwendung weiterhin. In wenigen Stunden Beobachtung kamen 94 neue EintrÀge hinzu. Im Zeitraum vom 27.03.2019 bis zum 10.04.2019 haben sich 66 neue Benutzer in der App registriert.
Ăffentlich zugĂ€nglich sind die Protokolle (ĂŒber 100.000 EintrĂ€ge) der Anwendung mit Informationen wie:
- Telefonnummer des Nutzers
- Zugriffstoken fĂŒr die Anrufhistorie (verfĂŒgbar ĂŒber Links wie: api3.roamerapp.com/call/history/1553XXXXXX)
- Anrufhistorie (Nummern, eingehender oder ausgehender Anruf, Kosten des Anrufs, Dauer, Zeitpunkt des Anrufs)
- Mobilfunkanbieter des Nutzers
- IP-Adressen des Nutzers
- Handymodell des Nutzers und Version des mobilen Betriebssystems (zum Beispiel: iPhone 7 12.1.4)
- E-Mail-Adresse des Nutzers
- Guthaben und WĂ€hrung des Kontos des Nutzers
- Land des Nutzers
- Aktueller Standort (Land) des Nutzers
- Aktionscodes
- und vieles mehr.
{
"_id" : ObjectId("5c9a49b2a1f7da01398b4569"),
"url" : "api3.roamerapp.com/call/history/*******5049",
"ip" : "67.80.1.6",
"method" : NumberLong(1),
"response" : {
"calls" : [
{
"start_time" : NumberLong(1553615276),
"number" : "7495*******",
"accepted" : false,
"incoming" : false,
"internet" : true,
"duration" : NumberLong(0),
"cost" : 0.0,
"call_id" : NumberLong(18869601)
},
{
"start_time" : NumberLong(1553615172),
"number" : "7499*******",
"accepted" : true,
"incoming" : false,
"internet" : true,
"duration" : NumberLong(63),
"cost" : 0.03,
"call_id" : NumberLong(18869600)
},
{
"start_time" : NumberLong(1553615050),
"number" : "7985*******",
"accepted" : false,
"incoming" : false,
"internet" : true,
"duration" : NumberLong(0),
"cost" : 0.0,
"call_id" : NumberLong(18869599)
}
]
},
"response_code" : NumberLong(200),
"post" : [
],
"headers" : {
"Host" : "api3.roamerapp.com",
"X-App-Id" : "a9ee0beb8a2f6e6ef3ab77501e54fb7e",
"Accept" : "application/json",
"X-Sim-Operator" : "311480",
"X-Wsse" : "UsernameToken Username="/******S19a2RzV9cqY7b/RXPA=", PasswordDigest="******NTA4MDhkYzQ5YTVlZWI5NWJkODc5NjQyMzU2MjRjZmIzOWNjYzY3MzViMTY1ODY4NDBjMWRkYjdiZTQxOGI4ZDcwNWJmOThlMTA1N2ExZjI=", Nonce="******c1MzE1NTM2MTUyODIuNDk2NDEz", Created="Tue, 26 Mar 2019 15:48:01 GMT"",
"Accept-Encoding" : "gzip, deflate",
"Accept-Language" : "en-us",
"Content-Type" : "application/json",
"X-Request-Id" : "FB103646-1B56-4030-BF3A-82A40E0828CC",
"User-Agent" : "Roamer;iOS;511;en;iPhone 7;12.1.4",
"Connection" : "keep-alive",
"X-App-Build" : "511",
"X-Lang" : "EN",
"X-Connection" : "WiFi"
},
"created_at" : ISODate("2019-03-26T15:48:02.583+0000"),
"user_id" : "888689"
}Es war natĂŒrlich nicht möglich, die Datenbankbesitzer zu kontaktieren. Die Kontaktdaten auf der Website funktionieren nicht, auf Nachrichten in sozialen Netzwerken reagiert niemand.
Die Anwendung ist nach wie vor im Apple App Store verfĂŒgbar (itunes.apple.com/app/roamer-roaming-killer/id646368973).
Nachrichten ĂŒber Datenlecks und Insider findet man immer auf meinem Telegram-Kanal â»: .
Quelle: habr.com
