Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

Recuerden que yo escribí en Habr y en mi canal de Telegram, sobre cómo los detalles de los pagos a favor de la GIBDD y FSSP de los usuarios de sitios web se hicieron accesibles públicamente paygibdd.ru, gos-oplata.ru, multas.net, pago-fssp.ru y Por la mañana del 13.04.2019, envié una notificación a las direcciones de correo electrónico:?

Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

Pero no se rían, esto no es una broma: el mismo servidor con los datos del mismo sistema estuvo otra vez abierto al mundo.

Bueno, vamos a esclarecer esto...

Descargo de responsabilidad: toda la información a continuación se publica exclusivamente con fines educativos. El autor no ha tenido acceso a datos personales de terceros ni a empresas. La información fue extraída o de fuentes abiertas o proporcionada al autor por anónimos bienintencionados.

Para empezar, recuerden un poco la cronología de los eventos:

  • El 12.04.2019 (en la noche) se descubrió un servidor de Elasticsearch que no requería autenticación para conectarse.
  • El 13.04.2019 (en la mañana) se envió una notificación a los propietarios del servidor.
  • El 13.04.2019 (en el día) el servidor fue ‘silenciosamente’ eliminado del acceso público.

En el momento del primer cierre del servidor, los índices de Elasticsearch lucían así:

Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

Y el 21.05.2019 alrededor de las 16:00 (MSK), el mismo servidor de Elasticsearch, con los mismos (más los nuevos) índices, volvió a aparecer públicamente:

Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

No podía creer lo que veía, cuando vi (justo después de mi presentación en PHDays sobre la detección de bases de datos abiertas) en mi correo la notificación de nuestra DeviceLock Data Breach Intelligence. Para ser honesto, la primera idea fue que era algún tipo de error del sistema.

Sin embargo, no, no fue un error, y tras verificar todo manualmente, a la 01:25 del 22.05.2019 volví a enviar una notificación a las mismas direcciones que la primera vez.

Desde el primer cierre, este servidor fue escaneado por Shodan 11 veces y hasta el 21 de mayo, Elasticsearch estuvo oculto.

Sólo el 24.05.2019 por la mañana este Elasticsearch desapareció del acceso público por segunda vez. Durante este tiempo, los índices crecieron considerablemente:

Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

Si observamos los datos (sólo la información significativa que contiene datos personales de ciudadanos) en los índices entre el 1 y el 22 de mayo, la imagen es la siguiente:

  • 127,525 registros en el índice paygibdd
  • 49,627 registros en el índice shtrafov-net
  • 162,282 registros en el índice oplata-fssp
  • 220,201 registros en el índice podían proporcionar algo así (un total de 248365 excluyendo la registración de errores):

Ejemplo de datos del índice podían proporcionar algo así (un total de 248365 excluyendo la registración de errores)::

Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

Ejemplo de datos del índice paygibdd:

Nuevamente, cientos de miles de pagos de ciudadanos a la GIBDD y FSSP estaban disponibles públicamente

Y la guinda del pastel fue una carta de una de las direcciones a las que envié notificaciones:

Recibimos su carta sobre ElasticSearch abierto — gracias por la información, la base de datos ha sido cerrada. El administrador del sistema que reabrió el acceso ha sido despedido. Además, el departamento legal está preparando una denuncia a enviar al Ministerio del Interior de la República de Tatarstán sobre la posible comisión de delitos de acuerdo con los artículos 272 y 273 del Código Penal de la Federación Rusa.

Siempre se pueden encontrar noticias sobre filtraciones de información e informantes en mi canal de Telegram «Filtraciones de información»: https://t.me/dataleak.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster