Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

Parlo di nuovo di fughe di dati personali, ma questa volta racconterò un po' del mondo ultraterreno dei progetti IT attraverso due recenti scoperte.

Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

Nel processo di audit della sicurezza dei database, spesso capita di scoprire server (come cercare i database, ne ho parlato nel blog), appartenenti a progetti che hanno lasciato il nostro mondo da tempo (o non così tanto tempo fa). Questi progetti continuano persino a imitare la vita (il lavoro), ricordando zombie (raccolgono dati personali degli utenti anche dopo la loro morte).

Dichiarazione di non responsabilità: tutte le informazioni qui di seguito sono pubblicate esclusivamente a scopo educativo. L'autore non ha avuto accesso a dati personali di terzi e aziende. Le informazioni sono state ottenute da fonti aperte o fornite all'autore da anonimi benintenzionati.

Iniziamo con un progetto dal nome altisonante «Team Putin» (putinteam.ru).

Un server con MongoDB aperta è stato scoperto il 19.04.2019.

Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

Come si può notare, il primo ad accedere a questo database è stato un «ransomware»:

Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

Nel database non ci sono dati personali di grande valore, ma ci sono indirizzi email (meno di 1000), nomi/cognomi, password hashate, coordinate GPS (probabilmente a seguito di registrazioni tramite smartphone), città di residenza e foto degli utenti del sito che hanno creato il proprio profilo.

{ 
    "_id" : ObjectId("5c99c5d08000ec500c21d7e1"), 
    "role" : "USER", 
    "avatar" : "https://fs.putinteam.ru/******sLnzZokZK75V45-1553581654386.jpeg", 
    "firstName" : "Vadim", 
    "lastName" : "", 
    "city" : "San Pietroburgo", 
    "about" : "", 
    "mapMessage" : "", 
    "isMapMessageVerify" : "0", 
    "pushIds" : [

    ], 
    "username" : "5c99c5d08000ec500c21d7e1", 
    "__v" : NumberInt(0), 
    "coordinates" : {
        "lng" : 30.315868, 
        "lat" : 59.939095
    }
}

{ 
    "_id" : ObjectId("5cb64b361f82ec4fdc7b7e9f"), 
    "type" : "BASE", 
    "email" : "***@yandex.ru", 
    "password" : "c62e11464d1f5fbd54485f120ef1bd2206c2e426", 
    "user" : ObjectId("5cb64b361f82ec4fdc7b7e9e"), 
    "__v" : NumberInt(0)
}

Ci sono moltissimi inutili e registrazioni vuote. Ad esempio, il codice di iscrizione alla newsletter non verifica che sia stato inserito un indirizzo email valido, quindi al suo posto si può scrivere qualsiasi cosa.

Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

Dal copyright presente sul sito, il progetto risulta abbandonato nel 2018. Tutti i tentativi di contattare i rappresentanti del progetto sono stati infruttuosi. Tuttavia, si registrano rare iscrizioni al sito – è evidente un'imitazione della vita.

Il secondo progetto zombie nella mia analisi di oggi è la startup lettone «Roamer» (roamerapp.com/ru).

Il 21.04.2019 è stata scoperta una base di dati MongoDB aperta del mobile app «Roamer» su un server in Germania.

Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

La base, di dimensioni 207 MB, è accessibile pubblicamente dal 24.11.2018 (secondo i dati di Shodan)!

Da tutti i segni esterni (indirizzo email di supporto non funzionante, link rotti al Google Play Store, copyright sul sito del 2016, ecc.) – l'applicazione è stata abbandonata da tempo.

Progetti zombie – raccolgono dati degli utenti anche dopo la loro morte

Al suo tempo, quasi tutti i media tematici hanno scritto di questo startup:

  • VC: «Lo startup lettone Roamer — l'assassino del roaming»
  • the-village: «Roamer: Un'app che riduce il costo delle chiamate dall'estero»
  • lifehacker: «Come ridurre le spese per le comunicazioni in roaming di 10 volte: Roamer»

L'«assassino» sembra essersi distrutto da solo, ma anche da morto continua a divulgare i dati personali dei suoi utenti…

Stando all'analisi delle informazioni nel database, molti utenti continuano a utilizzare questa applicazione mobile. In poche ore di osservazione sono apparse 94 nuove registrazioni. E nel periodo dal 27.03.2019 al 10.04.2019 si sono registrati 66 nuovi utenti nell'app.

Sono disponibili pubblicamente i log (oltre 100.000 registrazioni) dell'applicazione con informazioni come:

  • numero di telefono dell'utente
  • token di accesso alla cronologia delle chiamate (disponibili tramite collegamenti come: api3.roamerapp.com/call/history/1553XXXXXX)
  • cronologia delle chiamate (numeri, chiamata in entrata o in uscita, costo della chiamata, durata, ora della chiamata)
  • operatore mobile dell'utente
  • indirizzi IP dell'utente
  • modello di telefono dell'utente e versione del sistema operativo mobile su di esso (ad esempio, iPhone 7 12.1.4)
  • indirizzo email dell'utente
  • saldo e valuta dell'account dell'utente
  • paese dell'utente
  • posizione attuale (paese) dell'utente
  • codici promozionali
  • e molto altro.

{ 
    "_id" : ObjectId("5c9a49b2a1f7da01398b4569"), 
    "url" : "api3.roamerapp.com/call/history/*******5049", 
    "ip" : "67.80.1.6", 
    "method" : NumberLong(1), 
    "response" : {
        "calls" : [
            {
                "start_time" : NumberLong(1553615276), 
                "number" : "7495*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869601)
            }, 
            {
                "start_time" : NumberLong(1553615172), 
                "number" : "7499*******", 
                "accepted" : true, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(63), 
                "cost" : 0.03, 
                "call_id" : NumberLong(18869600)
            }, 
            {
                "start_time" : NumberLong(1553615050), 
                "number" : "7985*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869599)
            }
        ]
    }, 
    "response_code" : NumberLong(200), 
    "post" : [

    ], 
    "headers" : {
        "Host" : "api3.roamerapp.com", 
        "X-App-Id" : "a9ee0beb8a2f6e6ef3ab77501e54fb7e", 
        "Accept" : "application/json", 
        "X-Sim-Operator" : "311480", 
        "X-Wsse" : "UsernameToken Username="/******S19a2RzV9cqY7b/RXPA=", PasswordDigest="******NTA4MDhkYzQ5YTVlZWI5NWJkODc5NjQyMzU2MjRjZmIzOWNjYzY3MzViMTY1ODY4NDBjMWRkYjdiZTQxOGI4ZDcwNWJmOThlMTA1N2ExZjI=", Nonce="******c1MzE1NTM2MTUyODIuNDk2NDEz", Created="Tue, 26 Mar 2019 15:48:01 GMT"", 
        "Accept-Encoding" : "gzip, deflate", 
        "Accept-Language" : "en-us", 
        "Content-Type" : "application/json", 
        "X-Request-Id" : "FB103646-1B56-4030-BF3A-82A40E0828CC", 
        "User-Agent" : "Roamer;iOS;511;en;iPhone 7;12.1.4", 
        "Connection" : "keep-alive", 
        "X-App-Build" : "511", 
        "X-Lang" : "EN", 
        "X-Connection" : "WiFi"
    }, 
    "created_at" : ISODate("2019-03-26T15:48:02.583+0000"), 
    "user_id" : "888689"
}

Non sono riusciti a mettersi in contatto con i proprietari della base. I contatti sul sito non funzionano e nessuno risponde ai messaggi sui social media.

L'app è ancora disponibile nell'Apple App Store (itunes.apple.com/app/roamer-roaming-killer/id646368973).

Le notizie sulle violazioni di informazioni e sugli insider possono sempre essere trovate nel mio canale Telegram «Violazioni di informazioni»: https://t.me/dataleak.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster