Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

Ich spreche wieder ĂŒber Datenleckagen, aber diesmal werde ich ein wenig ĂŒber die jenseitige Welt von IT-Projekten anhand von zwei kĂŒrzlichen Entdeckungen erzĂ€hlen.

Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

Im Prozess der SicherheitsĂŒberprĂŒfung von Datenbanken kommt es oft vor, dass man Server entdeckt (wie man Datenbanken sucht, wie ich in meinem Blog geschrieben habe), die zu Projekten gehören, die unsere Welt schon lange (oder nicht so lange) verlassen haben. Solche Projekte imitieren sogar weiterhin das Leben (die Arbeit) und erinnern an Zombies (indem sie persönliche Daten der Nutzer nach ihrem Tod sammeln).

Haftungsausschluss: Alle Informationen, die nachfolgend veröffentlicht werden, dienen ausschließlich Bildungszwecken. Der Autor hat keinen Zugang zu personenbezogenen Daten Dritter und Unternehmen erhalten. Die Informationen stammen entweder aus öffentlichen Quellen oder wurden dem Autor von anonymen Wohlwollenden zur VerfĂŒgung gestellt.

Lassen Sie uns mit dem Projekt mit dem klangvollen Namen „Putin-Team“ (putinteam.ru) beginnen.

Ein Server mit offener MongoDB wurde am 19.04.2019 entdeckt.

Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

Wie man sehen kann, war der erste, der zu dieser Datenbank gelangte, ein „Erpresser“:

Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

In der Datenbank befinden sich keine besonders wertvollen personenbezogenen Daten, aber es gibt E-Mail-Adressen (weniger als 1000), Vor- und Nachnamen, gehashte Passwörter, GPS-Koordinaten (offenbar bei der Registrierung von Smartphones), Wohnorte und Fotos von Nutzern der Website, die dort ihr persönliches Konto erstellt haben.

{ 
    "_id" : ObjectId("5c99c5d08000ec500c21d7e1"), 
    "role" : "USER", 
    "avatar" : "https://fs.putinteam.ru/******sLnzZokZK75V45-1553581654386.jpeg", 
    "firstName" : "Vadim", 
    "lastName" : "", 
    "city" : "Sankt Petersburg", 
    "about" : "", 
    "mapMessage" : "", 
    "isMapMessageVerify" : "0", 
    "pushIds" : [

    ], 
    "username" : "5c99c5d08000ec500c21d7e1", 
    "__v" : NumberInt(0), 
    "coordinates" : {
        "lng" : 30.315868, 
        "lat" : 59.939095
    }
}

{ 
    "_id" : ObjectId("5cb64b361f82ec4fdc7b7e9f"), 
    "type" : "BASE", 
    "email" : "***@yandex.ru", 
    "password" : "c62e11464d1f5fbd54485f120ef1bd2206c2e426", 
    "user" : ObjectId("5cb64b361f82ec4fdc7b7e9e"), 
    "__v" : NumberInt(0)
}

Sehr viel MĂŒll Informationen und leere EintrĂ€ge. Zum Beispiel ĂŒberprĂŒft der Code zum Abonnieren von Nachrichten, dass eine E-Mail-Adresse eingegeben wird, nicht, weshalb man statt einer Adresse alles Mögliche schreiben kann.

Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

Laut dem Urheberrecht auf der Website wurde das Projekt 2018 aufgegeben. Alle Versuche, mit Vertretern des Projekts in Kontakt zu treten, waren erfolglos. Dennoch gibt es vereinzelte Registrierungen auf der Website – es ist eine Imitation des Lebens.

Das zweite Zombie-Projekt, das ich heute analysiere, ist das lettische Startup „Roamer“ (roamerapp.com/ru).

Am 21.04.2019 wurde auf einem Server in Deutschland eine offene MongoDB-Datenbank der mobilen Anwendung „Roamer“ entdeckt.

Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

Die Datenbank mit einer GrĂ¶ĂŸe von 207 MB ist seit dem 24.11.2018 öffentlich zugĂ€nglich (laut Shodan)!

Alle Ă€ußeren Anzeichen (nicht funktionierende E-Mail-Adresse des technischen Supports, kaputte Links zum Google Play Store, Urheberrecht auf der Website aus dem Jahr 2016 usw.) deuten darauf hin, dass die App seit langem aufgegeben wurde.

Zombie-Projekte – leaken Benutzerdaten sogar nach ihrem Tod

Zu seiner Zeit berichteten praktisch alle thematischen Medien ĂŒber dieses Startup:

  • VC: „Das lettische Startup Roamer – der Roaming-Killer»
  • the-village: „Roamer: Eine App, die die Kosten fĂŒr Anrufe aus dem Ausland senkt»
  • lifehacker: „Wie man die Ausgaben fĂŒr die Kommunikation im Roaming um das 10-Fache reduziert: Roamer»

Der „Killer“ scheint selbst ums Leben gekommen zu sein, aber selbst im Tod gibt er weiterhin persönliche Daten seiner Nutzer preis


Laut der Analyse der Datenbank nutzen viele Benutzer diese mobile Anwendung weiterhin. In wenigen Stunden Beobachtung kamen 94 neue EintrÀge hinzu. Im Zeitraum vom 27.03.2019 bis zum 10.04.2019 haben sich 66 neue Benutzer in der App registriert.

Öffentlich zugĂ€nglich sind die Protokolle (ĂŒber 100.000 EintrĂ€ge) der Anwendung mit Informationen wie:

  • Telefonnummer des Nutzers
  • Zugriffstoken fĂŒr die Anrufhistorie (verfĂŒgbar ĂŒber Links wie: api3.roamerapp.com/call/history/1553XXXXXX)
  • Anrufhistorie (Nummern, eingehender oder ausgehender Anruf, Kosten des Anrufs, Dauer, Zeitpunkt des Anrufs)
  • Mobilfunkanbieter des Nutzers
  • IP-Adressen des Nutzers
  • Handymodell des Nutzers und Version des mobilen Betriebssystems (zum Beispiel: iPhone 7 12.1.4)
  • E-Mail-Adresse des Nutzers
  • Guthaben und WĂ€hrung des Kontos des Nutzers
  • Land des Nutzers
  • Aktueller Standort (Land) des Nutzers
  • Aktionscodes
  • und vieles mehr.

{ 
    "_id" : ObjectId("5c9a49b2a1f7da01398b4569"), 
    "url" : "api3.roamerapp.com/call/history/*******5049", 
    "ip" : "67.80.1.6", 
    "method" : NumberLong(1), 
    "response" : {
        "calls" : [
            {
                "start_time" : NumberLong(1553615276), 
                "number" : "7495*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869601)
            }, 
            {
                "start_time" : NumberLong(1553615172), 
                "number" : "7499*******", 
                "accepted" : true, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(63), 
                "cost" : 0.03, 
                "call_id" : NumberLong(18869600)
            }, 
            {
                "start_time" : NumberLong(1553615050), 
                "number" : "7985*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869599)
            }
        ]
    }, 
    "response_code" : NumberLong(200), 
    "post" : [

    ], 
    "headers" : {
        "Host" : "api3.roamerapp.com", 
        "X-App-Id" : "a9ee0beb8a2f6e6ef3ab77501e54fb7e", 
        "Accept" : "application/json", 
        "X-Sim-Operator" : "311480", 
        "X-Wsse" : "UsernameToken Username="/******S19a2RzV9cqY7b/RXPA=", PasswordDigest="******NTA4MDhkYzQ5YTVlZWI5NWJkODc5NjQyMzU2MjRjZmIzOWNjYzY3MzViMTY1ODY4NDBjMWRkYjdiZTQxOGI4ZDcwNWJmOThlMTA1N2ExZjI=", Nonce="******c1MzE1NTM2MTUyODIuNDk2NDEz", Created="Tue, 26 Mar 2019 15:48:01 GMT"", 
        "Accept-Encoding" : "gzip, deflate", 
        "Accept-Language" : "en-us", 
        "Content-Type" : "application/json", 
        "X-Request-Id" : "FB103646-1B56-4030-BF3A-82A40E0828CC", 
        "User-Agent" : "Roamer;iOS;511;en;iPhone 7;12.1.4", 
        "Connection" : "keep-alive", 
        "X-App-Build" : "511", 
        "X-Lang" : "EN", 
        "X-Connection" : "WiFi"
    }, 
    "created_at" : ISODate("2019-03-26T15:48:02.583+0000"), 
    "user_id" : "888689"
}

Es war natĂŒrlich nicht möglich, die Datenbankbesitzer zu kontaktieren. Die Kontaktdaten auf der Website funktionieren nicht, auf Nachrichten in sozialen Netzwerken reagiert niemand.

Die Anwendung ist nach wie vor im Apple App Store verfĂŒgbar (itunes.apple.com/app/roamer-roaming-killer/id646368973).

Nachrichten ĂŒber Datenlecks und Insider findet man immer auf meinem Telegram-Kanal „Datenlecks»: https://t.me/dataleak.

Quelle: habr.com

60GB SSD 8Gb DDR4