Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Kas mä mäletate, et ma kirjutasin Habrasse ja enda Telegrami kanalisse, kuidas said avalikuks andmed maksete kohta, mida kasutajad tegid GIBDD ja FSSP veebilehtedele oplatagibdd.rf, paygibdd.ru, gos-oplata.ru, shtrafov.net ja oplata-fssp.ru?

Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Ärge naerge, see ei ole naljakas — sama server, mis sisaldab sama süsteemi andmeid, on taas avatud kogu maailmale.

Noh, alustame siis …

Distsipliin: kogu allpool olev teave avaldatakse ainult hariduslikel eesmärkidel. Autor ei ole saanud juurdepääsu kolmandate isikute ja ettevõtete isikuandmetele. Teave on saadud kas avatud allikatest või on autori käes anonüümsete headest soovidest.

Esmalt tuletan meelde sündmuste kronoloogiat:

  • 12.04.2019 (öösel) avastati autentimist mitte nõudev Elasticsearchi server.
  • 13.04.2019 (hommikul) saadeti serveri omanikele teade.
  • 13.04.2019 (päeval) server "vaikselt" eemaldati avatud juurdepääsust.

Esimese serveri sulgemise hetkeks nägid Elasticsearchi indeksid välja järgmised:

Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Ja 21.05.2019 umbes kell 16:00 (MSK) ilmus sama Elasticsearchi server uuesti avatud juurdepääsesse, koos samade (pluss uute) indeksitega:

Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Ma ei uskunud oma silmi, kui nägin (vahetult pärast esinemist PHDays avatud andmebaaside avastamise teemal) meilile teatiste, meie DeviceLock Data Breach Intelligence. Ausalt öeldes oli esimene mõte, et ehk on tegemist süsteemi veaga.

Kuid ei, see ei olnud viga ja pärast kõigi andmete käsitsi kontrollimist saatsin kell 01:25 22.05.2019 uuesti teate samadesse aadressidesse nagu esimesel korral.

Esimese sulgemise hetkest peale skaneeriti seda serverit Shodan'i poolt 11 korda ja kuni 21. maieni oli Elasticsearch sellel serveril suletud.

Alles 24.05.2019 hommikul kadus see Elasticsearch avatud juurdepääsust teist korda. Selle aja jooksul olid indeksid oluliselt suurenenud:

Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Ja kui vaadata andmeid (ainult olulised andmed, mis sisaldavad isikuandmeid) indeksites ajavahemikul 1. kuni 22. mai, näeb pilt välja järgmine:

  • 127,525 kirjet indeksis paygibdd
  • 49,627 kirjet indeksis shtrafov-net
  • 162,282 kirjet indeksis oplata-fssp
  • 220,201 kirjet indeksis gosoplata

Andmete näide indeksist gosoplata:

Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Andmete näide indeksist paygibdd:

Taaskord olid sadu tuhandeid makseid kodanike GIBDD ja FSSP-le avalikult kätte saadavad.

Kirsiks tordil oli kiri ühest aadressist, kuhu ma teate saatsin:

Saime teie kiri avatud ElasticSearchi kohta — tänan teavet, andmebaas suleti. Süsteemiadministraator, kes juurdepääsu uuesti avas, vallandati. Samuti valmistab juriidiline teenistus ette avaldust, mis esitatakse Tatarstani Vabariigi siseasjade ministeeriumile süsteemiadministraatori tegevuse osas vastavalt Kriminaalkoodeksi artiklitele 272 ja 273.

Infot andmelekkete ja siseinfo kohta saab alati leida minu Telegrami kanalist „Andmelekked»: https://t.me/dataleak.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster