Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

Znowu mówię o wyciekach danych osobowych, ale tym razem opowiem nieco o zaświatach projektów IT na przykładzie dwóch niedawnych odkryć.

Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

Podczas audytu bezpieczeństwa baz danych często zdarza się, że odkrywasz serwery (jak szukać baz danych, pisałem w blogu), należące do projektów, które dawno (lub niedawno) opuściły nasz świat. Takie projekty nadal symulują życie (pracę), przypominając zombie (zbierając dane osobowe użytkowników po swojej śmierci).

Zastrzeżenie: wszystkie informacje poniżej publikowane są wyłącznie w celach edukacyjnych. Autor nie miał dostępu do danych osobowych osób trzecich ani firm. Informacje pochodzą albo z otwartych źródeł, albo zostały przekazane autorowi przez anonimowych życzliwych.

Zacznijmy od projektu o głośnej nazwie „Zespół Putina” (putinteam.ru).

Serwer z otwartą MongoDB został odkryty 19.04.2019.

Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

Jak można zauważyć, jako pierwszy do tej bazy dotarł „ransomware”:

Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

W bazie brakuje szczególnie cennych danych osobowych, ale znajdują się tam adresy e-mail (poniżej 1000), imiona/nazwiska, hasła w postaci skrótu, współrzędne GPS (prawdopodobnie przy rejestracji z telefonów), miasta zamieszkania oraz zdjęcia użytkowników strony, którzy stworzyli na niej swoje konto.

{ 
    "_id" : ObjectId("5c99c5d08000ec500c21d7e1"), 
    "role" : "USER", 
    "avatar" : "https://fs.putinteam.ru/******sLnzZokZK75V45-1553581654386.jpeg", 
    "firstName" : "Wadim", 
    "lastName" : "", 
    "city" : "Sankt Petersburg", 
    "about" : "", 
    "mapMessage" : "", 
    "isMapMessageVerify" : "0", 
    "pushIds" : [

    ], 
    "username" : "5c99c5d08000ec500c21d7e1", 
    "__v" : NumberInt(0), 
    "coordinates" : {
        "lng" : 30.315868, 
        "lat" : 59.939095
    }
}

{ 
    "_id" : ObjectId("5cb64b361f82ec4fdc7b7e9f"), 
    "type" : "BASE", 
    "email" : "***@yandex.ru", 
    "password" : "c62e11464d1f5fbd54485f120ef1bd2206c2e426", 
    "user" : ObjectId("5cb64b361f82ec4fdc7b7e9e"), 
    "__v" : NumberInt(0)
}

Jest tu mnóstwo śmieciowych informacji i pustych wpisów. Na przykład kod subskrypcji na newsletter nie sprawdza, czy wprowadzono adres e-mail, więc zamiast adresu można wpisać cokolwiek.

Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

Sądząc po prawach autorskich na stronie, projekt został porzucony w 2018 roku. Wszystkie próby skontaktowania się z przedstawicielami projektu były nieudane. Jednak sporadyczne rejestracje na stronie nadal mają miejsce – widać symulację życia.

Drugim zombi-projektem, który omawiam dzisiaj, jest łotewski startup „Roamer” (roamerapp.com/ru).

21.04.2019 na serwerze w Niemczech odkryto otwartą bazę danych MongoDB aplikacji mobilnej „Roamer”.

Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

Baza o rozmiarze 207 MB jest dostępna publicznie od 24.11.2018 (według danych Shodan)!

Z wszystkich zewnętrznych oznak (nieczynny adres e-mail wsparcia technicznego, zepsute linki do sklepu Google Play, prawa autorskie na stronie z 2016 roku itd.) – aplikacja została dawno porzucona.

Zombie-projekty – wyciekają dane użytkowników nawet po swojej śmierci.

W swoim czasie o tym startupie pisały praktycznie wszystkie tematyczne media:

  • VC: „Łotewski startup Roamer — zabójca roamingu»
  • the-village: „Roamer: Aplikacja, która obniża koszty połączeń z zagranicy»
  • lifehacker: „Jak zmniejszyć wydatki na komunikację w roamingu dziesięciokrotnie: Roamer»

„Zabójca” wydaje się samobójcą, ale nawet martwy nadal ujawnia dane osobowe swoich użytkowników…

Sądząc po analizie danych w bazie, wielu użytkowników nadal korzysta z tej aplikacji mobilnej. W ciągu kilku godzin obserwacji pojawiło się 94 nowych wpisów. A w okresie od 27.03.2019 do 10.04.2019 zarejestrowało się 66 nowych użytkowników w aplikacji.

W otwartym dostępie znajdują się logi (ponad 100 tys. wpisów) aplikacji z takimi informacjami jak:

  • numer telefonu użytkownika
  • tokeny dostępu do historii połączeń (dostępne pod linkami w formacie: api3.roamerapp.com/call/history/1553XXXXXX)
  • historia połączeń (numery, połączenie przychodzące lub wychodzące, koszt połączenia, czas trwania, czas połączenia)
  • operator mobilny użytkownika
  • adresy IP użytkownika
  • model telefonu użytkownika i wersja mobilnych systemów operacyjnych na nim (np. iPhone 7 12.1.4)
  • adres e-mail użytkownika
  • saldo i waluta konta użytkownika
  • kraj użytkownika
  • aktualne położenie (kraj) użytkownika
  • kody promocyjne
  • i wiele więcej.

{ 
    "_id" : ObjectId("5c9a49b2a1f7da01398b4569"), 
    "url" : "api3.roamerapp.com/call/history/*******5049", 
    "ip" : "67.80.1.6", 
    "method" : NumberLong(1), 
    "response" : {
        "calls" : [
            {
                "start_time" : NumberLong(1553615276), 
                "number" : "7495*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869601)
            }, 
            {
                "start_time" : NumberLong(1553615172), 
                "number" : "7499*******", 
                "accepted" : true, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(63), 
                "cost" : 0.03, 
                "call_id" : NumberLong(18869600)
            }, 
            {
                "start_time" : NumberLong(1553615050), 
                "number" : "7985*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869599)
            }
        ]
    }, 
    "response_code" : NumberLong(200), 
    "post" : [

    ], 
    "headers" : {
        "Host" : "api3.roamerapp.com", 
        "X-App-Id" : "a9ee0beb8a2f6e6ef3ab77501e54fb7e", 
        "Accept" : "application/json", 
        "X-Sim-Operator" : "311480", 
        "X-Wsse" : "UsernameToken Username="/******S19a2RzV9cqY7b/RXPA=", PasswordDigest="******NTA4MDhkYzQ5YTVlZWI5NWJkODc5NjQyMzU2MjRjZmIzOWNjYzY3MzViMTY1ODY4NDBjMWRkYjdiZTQxOGI4ZDcwNWJmOThlMTA1N2ExZjI=", Nonce="******c1MzE1NTM2MTUyODIuNDk2NDEz", Created="Tue, 26 Mar 2019 15:48:01 GMT"", 
        "Accept-Encoding" : "gzip, deflate", 
        "Accept-Language" : "en-us", 
        "Content-Type" : "application/json", 
        "X-Request-Id" : "FB103646-1B56-4030-BF3A-82A40E0828CC", 
        "User-Agent" : "Roamer;iOS;511;en;iPhone 7;12.1.4", 
        "Connection" : "keep-alive", 
        "X-App-Build" : "511", 
        "X-Lang" : "EN", 
        "X-Connection" : "WiFi"
    }, 
    "created_at" : ISODate("2019-03-26T15:48:02.583+0000"), 
    "user_id" : "888689"
}

Skontaktowanie się z właścicielami bazy, oczywiście, się nie udało. Kontakty na stronie nie działają, nikt nie reaguje na wiadomości w mediach społecznościowych.

W Apple App Store aplikacja jest nadal dostępna (itunes.apple.com/app/roamer-roaming-killer/id646368973).

Informacje o wyciekach danych i insiderach zawsze można znaleźć na moim kanale Telegram „Wyciek informacji»: https://t.me/dataleak.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster