Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

Herinnert u zich dat ik op Habr heb geschreven en op mijn Telegram-kanaal, hoe gedetailleerde informatie over betalingen aan de GIBDD en FSSP van gebruikers van de sites openbaar is geworden oplatagibdd.rf, paygibdd.nl, gos-oplata.nl, boetes.net en oplata-fssp.nl?

Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

Maar lach niet, dit is absoluut geen grap - dezelfde server met dezelfde gegevens van hetzelfde systeem blijkt weer open voor de wereld.

Nou, laten we eens kijken…

Disclaimer: alle informatie hieronder wordt uitsluitend voor educatieve doeleinden gepubliceerd. De auteur heeft geen toegang gehad tot de persoonlijke gegevens van derden en bedrijven. De informatie is verkregen uit openbare bronnen of werd aan de auteur verstrekt door anonieme weldoeners.

Eerst een korte herhaling van de chronologie van de gebeurtenissen:

  • Op 12.04.2019 (’s nachts) werd een Elasticsearch-server ontdekt die geen authenticatie vereiste voor verbinding.
  • Op 13.04.2019 (’s ochtends) werd een notificatie naar de servereigenaren gestuurd.
  • Op 13.04.2019 (’s middags) werd de server 'stilletjes' uit de open toegang verwijderd.

Op het moment van de eerste sluiting zag de Elasticsearch-index eruit als volgt:

Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

En op 21.05.2019 rond 16:00 (MSK) verschijnt dezelfde Elasticsearch-server, met dezelfde (plus nieuwe) indexen weer in de open toegang:

Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

Ik kon mijn ogen niet geloven toen ik (direct na mijn presentatie op de PHDays over het opsporen van open databases) een melding van onze DeviceLock Data Breach Intelligence. Eerlijk gezegd was mijn eerste gedachte dat dit een soort systeemfout was.

Maar nee, het was geen systeemfout en na alles handmatig te hebben gecontroleerd, heb ik om 01:25 op 22.05.2019 opnieuw een notificatie gestuurd naar dezelfde adressen als de eerste keer.

Sinds de eerste sluiting is deze server 11 keer door Shodan gescand en tot 21 mei was Elasticsearch erop afgesloten.

Alleen op 24.05.2019 in de ochtend verdween deze Elasticsearch voor de tweede keer uit de open toegang. In de tussentijd zijn de indexen aanzienlijk gegroeid:

Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

En als we naar de gegevens kijken (alleen de significante informatie die persoonlijke gegevens van burgers bevat) in de indexen gedurende de periode van 1 tot 22 mei, dan ziet het plaatje er als volgt uit:

  • 127.525 records in de index paygibdd
  • 49.627 records in de index shtrafov-net
  • 162.282 records in de index oplata-fssp
  • 220.201 records in de index gosoplata

Voorbeeldgegevens uit de index gosoplata:

Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

Voorbeeldgegevens uit de index paygibdd:

Weer waren honderden duizenden betalingen van burgers aan de GIBDD en FSSP openbaar toegankelijk

Nou, de kers op de taart was een brief van een van de adressen waar ik notificaties naar heb gestuurd:

We hebben uw brief over de open ElasticSearch ontvangen — bedankt voor de informatie, de database is gesloten. De systeembeheerder die de toegang opnieuw heeft geopend, is ontslagen. Ook bereidt de juridische dienst een verklaring voor om naar het ministerie van Binnenlandse Zaken van de Republiek Tatarstan te sturen over mogelijke strafbare feiten door de systeembeheerder volgens artikelen 272 en 273 van de Russische strafwet.

Nieuws over datalekken en klokkenluiders zijn altijd te vinden op mijn Telegram-kanaal ā€˜DatalekkenĀ»: https://t.me/dataleak.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster