Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

Pamiętasz, jak pisałem na Habra i u siebie na kanale Telegram, jak szczegóły płatności na rzecz GIBDD i FSSP użytkowników stron oplatagibdd.rf, paygibdd.ru, gos-oplata.ru, szyb.fr i oplata-fssp.ru?

Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

Tylko nie śmiejcie się, to wcale nie jest żart — ten sam serwer z danymi tej samej systemu znowu okazał się otwarty dla całego świata.

No to zaczynajmy rozwiązywać sprawę...

Zastrzeżenie: wszystkie informacje poniżej publikowane są wyłącznie w celach edukacyjnych. Autor nie miał dostępu do danych osobowych osób trzecich ani firm. Informacje pochodzą albo z otwartych źródeł, albo zostały przekazane autorowi przez anonimowych życzliwych.

Na początek przypomnę chronologię wydarzeń:

  • 12.04.2019 (w nocy) odkryto serwer Elasticsearch, który nie wymagał uwierzytelnienia do połączenia.
  • 13.04.2019 (rano) wysłano powiadomienie do właścicieli serwera.
  • 13.04.2019 (w ciągu dnia) serwer został "cicho" usunięty z publicznego dostępu.

W momencie pierwszego zamknięcia serwera, indeksy Elasticsearch wyglądały tak:

Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

I oto 21.05.2019 około 16:00 (MSK) ten sam serwer Elasticsearch, z tymi samymi (plus nowymi) indeksami ponownie pojawił się publicznie:

Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

Nie mogłem uwierzyć własnym oczom, gdy zobaczyłem (zaraz po wystąpieniu na PHDays na temat odkrywania otwartych baz) w mailu powiadomienie od naszego DeviceLock Data Breach Intelligence. Szczerze mówiąc, pierwsza myśl to była, że to jakiś błąd systemu.

Jednak nie, to nie był błąd i po ręcznym sprawdzeniu, o 01:25 już 22.05.2019 ponownie wysłałem powiadomienie na te same adresy, co za pierwszym razem.

Od momentu pierwszego zamknięcia, ten serwer został przeskanowany przez Shodan 11 razy i do 21 maja Elasticsearch na nim był zablokowany.

Dopiero 24.05.2019 rano ten Elasticsearch zniknął z publicznego dostępu po raz drugi. W międzyczasie indeksy solidnie urosły:

Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

A jeśli spojrzymy na dane (tylko istotne informacje zawierające dane osobowe obywateli) w indeksach za okres od 1 do 22 maja, to wygląda to tak:

  • 127,525 rekordów w indeksie paygibdd
  • 49,627 rekordów w indeksie shtrafov-net
  • 162,282 rekordów w indeksie oplata-fssp
  • 220,201 rekordów w indeksie gosoplata

Przykład danych z indeksu gosoplata:

Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

Przykład danych z indeksu paygibdd:

Znów setki tysięcy płatności obywateli do GIBDD i FSSP były dostępne publicznie

A wisienką na torcie było pismo z jednego z adresów, na które wysyłałem powiadomienia:

Dziękujemy za Twoją wiadomość na temat otwartego ElasticSearch — dziękujemy za informację, baza danych została zamknięta. Administrator systemu, który ponownie otworzył dostęp, został zwolniony. Ponadto służba prawna przygotowuje wniosek do Ministerstwa Spraw Wewnętrznych Republiki Tatarstan dotyczący wykrycia w działaniach administratora systemu znamion przestępstwa według artykułów 272 i 273 Kodeksu Karnego Federacji Rosyjskiej.

Informacje o wyciekach danych i insiderach zawsze można znaleźć na moim kanale Telegram „Wyciek informacji»: https://t.me/dataleak.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster