Ik ben weer terug bij het onderwerp van datalekken, maar deze keer wil ik iets vertellen over de onderwereld van IT-projecten aan de hand van twee recente ontdekkingen.

Bij een beveiligingsaudit van databases ontdek je vaak servers (, waarover ik in mijn blog heb geschreven), die toebehoren aan projecten die ons domein al een tijd (of minder) hebben verlaten. Deze projecten blijven zelfs een leven (werk) imiteren, als zombie, door persoonlijke gegevens van gebruikers te verzamelen, zelfs na hun dood.
Disclaimer: alle informatie hieronder wordt uitsluitend voor educatieve doeleinden gepubliceerd. De auteur heeft geen toegang gehad tot de persoonlijke gegevens van derden en bedrijven. De informatie is verkregen uit openbare bronnen of werd aan de auteur verstrekt door anonieme weldoeners.Laten we beginnen met het project met de snoezige naam ‘Team Poetin’ (putinteam.ru).
Een server met een open MongoDB werd ontdekt op 19.04.2019.

Zoals je kunt opmerken, was de eerste die deze database bereikte een ‘gijzelnemer’:

Er zijn geen bijzonder waardevolle persoonsgegevens in de database, maar er zijn e-mailadressen (minder dan 1000), voor- en achternamen, gehashte wachtwoorden, GPS-coördinaten (blijkbaar verkregen bij registratie via smartphones), woonplaatsen en foto's van gebruikers die hun persoonlijke account op de site hebben aangemaakt.
{
"_id" : ObjectId("5c99c5d08000ec500c21d7e1"),
"role" : "USER",
"avatar" : "https://fs.putinteam.ru/******sLnzZokZK75V45-1553581654386.jpeg",
"firstName" : "Vadim",
"lastName" : "",
"city" : "Sint-Petersburg",
"about" : "",
"mapMessage" : "",
"isMapMessageVerify" : "0",
"pushIds" : [
],
"username" : "5c99c5d08000ec500c21d7e1",
"__v" : NumberInt(0),
"coordinates" : {
"lng" : 30.315868,
"lat" : 59.939095
}
}
{
"_id" : ObjectId("5cb64b361f82ec4fdc7b7e9f"),
"type" : "BASE",
"email" : "***@yandex.ru",
"password" : "c62e11464d1f5fbd54485f120ef1bd2206c2e426",
"user" : ObjectId("5cb64b361f82ec4fdc7b7e9e"),
"__v" : NumberInt(0)
}Er zijn heel veel rommel informatie en lege records. Bijvoorbeeld, de aanmeldcode voor de nieuwsbrief controleert niet of er een e-mailadres is ingevoerd, dus in plaats van een adres kan iedereen iets schrijven.

Blijkens het copyright op de website is het project in 2018 verlaten. Alle pogingen om contact op te nemen met vertegenwoordigers van het project zijn mislukt. Toch zijn er sporadische registraties op de site - er is sprake van een levensechte simulatie.
Het tweede zombie-project in mijn bespreking van vandaag is de LETSE startup ‘Roamer’ (roamerapp.com/ru).
Op 21.04.2019 werd op een server in Duitsland een open MongoDB-database van de mobiele applicatie ‘Roamer’ ontdekt.

De database, met een grootte van 207 MB, is sinds 24.11.2018 openbaar toegankelijk (volgens Shodan)!
Aan alle uiterlijke tekenen te zien (de niet-werkende e-mailadres van de technische ondersteuning, kapotte links naar de Google Play Store, copyright op de website uit 2016, enzovoorts) is de applicatie al lange tijd verlaten.

Een tijd geleden schreven bijna alle gespecialiseerde media over deze startup:
- VC: “Letlandse startup Roamer – de moordenaar van roaming»
- the-village: “Roamer: Een applicatie die de kosten van internationale gesprekken verlaagt»
- lifehacker: “Hoe je de kosten van verbinding in het buitenland met 10 keer kunt verlagen: Roamer»
De “moordenaar” lijkt zelf te zijn overleden, maar zelfs dood blijft het persoonlijke gegevens van zijn gebruikers onthullen…
Op basis van de analyse van de informatie in de database blijven veel gebruikers deze mobiele applicatie gebruiken. Gedurende enkele uren observatie zijn er 94 nieuwe records verschenen. En in de periode van 27.03.2019 tot 10.04.2019 registreerden zich 66 nieuwe gebruikers in de applicatie.
In openbaar domein zijn logbestanden (meer dan 100 duizend records) van de applicatie beschikbaar met informatie zoals:
- telefoon van de gebruiker
- toegangstokens voor belgeschiedenis (beschikbaar via links zoals: api3.roamerapp.com/call/history/1553XXXXXX)
- belhistorie (nummers, binnenkomende of uitgaande gesprekken, kosten van het gesprek, duur, tijd van het gesprek)
- mobiele operator van de gebruiker
- IP-adressen van de gebruiker
- model van de telefoon van de gebruiker en versie van de mobiele OS (bijvoorbeeld, iPhone 7 12.1.4)
- e-mailadres van de gebruiker
- balans en valuta van de rekening van de gebruiker
- land van de gebruiker
- huidige locatie (land) van de gebruiker
- kortingscodes
- en nog veel meer.
{
"_id" : ObjectId("5c9a49b2a1f7da01398b4569"),
"url" : "api3.roamerapp.com/call/history/*******5049",
"ip" : "67.80.1.6",
"method" : NumberLong(1),
"response" : {
"calls" : [
{
"start_time" : NumberLong(1553615276),
"number" : "7495*******",
"accepted" : false,
"incoming" : false,
"internet" : true,
"duration" : NumberLong(0),
"cost" : 0.0,
"call_id" : NumberLong(18869601)
},
{
"start_time" : NumberLong(1553615172),
"number" : "7499*******",
"accepted" : true,
"incoming" : false,
"internet" : true,
"duration" : NumberLong(63),
"cost" : 0.03,
"call_id" : NumberLong(18869600)
},
{
"start_time" : NumberLong(1553615050),
"number" : "7985*******",
"accepted" : false,
"incoming" : false,
"internet" : true,
"duration" : NumberLong(0),
"cost" : 0.0,
"call_id" : NumberLong(18869599)
}
]
},
"response_code" : NumberLong(200),
"post" : [
],
"headers" : {
"Host" : "api3.roamerapp.com",
"X-App-Id" : "a9ee0beb8a2f6e6ef3ab77501e54fb7e",
"Accept" : "application/json",
"X-Sim-Operator" : "311480",
"X-Wsse" : "UsernameToken Username="/******S19a2RzV9cqY7b/RXPA=", PasswordDigest="******NTA4MDhkYzQ5YTVlZWI5NWJkODc5NjQyMzU2MjRjZmIzOWNjYzY3MzViMTY1ODY4NDBjMWRkYjdiZTQxOGI4ZDcwNWJmOThlMTA1N2ExZjI=", Nonce="******c1MzE1NTM2MTUyODIuNDk2NDEz", Created="Tue, 26 Mar 2019 15:48:01 GMT"",
"Accept-Encoding" : "gzip, deflate",
"Accept-Language" : "en-us",
"Content-Type" : "application/json",
"X-Request-Id" : "FB103646-1B56-4030-BF3A-82A40E0828CC",
"User-Agent" : "Roamer;iOS;511;en;iPhone 7;12.1.4",
"Connection" : "keep-alive",
"X-App-Build" : "511",
"X-Lang" : "EN",
"X-Connection" : "WiFi"
},
"created_at" : ISODate("2019-03-26T15:48:02.583+0000"),
"user_id" : "888689"
}Het was uiteraard niet mogelijk om contact op te nemen met de eigenaren van de database. De contactgegevens op de website functioneren niet, en niemand reageert op berichten in sociale media.
De applicatie is nog steeds beschikbaar in de Apple App Store (itunes.apple.com/app/roamer-roaming-killer/id646368973).
Nieuws over datalekken en klokkenluiders zijn altijd te vinden op mijn Telegram-kanaal ‘»: .
Bron: habr.com
