Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

Revin la scurgerile de date personale, dar de data aceasta voi vorbi puțin despre lumea de dincolo a proiectelor IT, ilustrând cu două descoperiri recente.

Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

În timpul auditului de securitate al bazelor de date, întâlnești adesea servere (cum să cauți baze de date, am scris pe blog), care aparțin unor proiecte ce au părăsit de mult (sau nu atât de mult) lumea noastră. Aceste proiecte continuă chiar să imite viața (activitatea), fiind ca niște zombi (colectând date personale ale utilizatorilor după moartea lor).

Declinare de responsabilitate: toate informațiile de mai jos sunt publicate exclusiv în scopuri educaționale. Autorul nu a avut acces la datele personale ale terților sau ale companiilor. Informațiile sunt preluate fie din surse publice, fie au fost furnizate autorului de către anonimi binevoitori.

Să începem cu un proiect cu un nume răsunător: „Echipa lui Putin” (putinteam.ru).

Un server cu MongoDB deschis a fost descoperit pe 19.04.2019.

Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

După cum se poate observa, primul care a ajuns la această bază a fost „ransomware-ul”:

Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

Baza nu conține date personale extrem de valoroase, dar sunt adrese de email (mai puțin de 1000), nume/prenume, parole hash-uite, coordonate GPS (probabil obținute la înregistrarea de pe smartphone-uri), orașe de rezidență și fotografii ale utilizatorilor site-ului care și-au creat un cont personal pe acesta.

{ 
    "_id" : ObjectId("5c99c5d08000ec500c21d7e1"), 
    "role" : "USER", 
    "avatar" : "https://fs.putinteam.ru/******sLnzZokZK75V45-1553581654386.jpeg", 
    "firstName" : "Vadim", 
    "lastName" : "", 
    "city" : "Sankt Petersburg", 
    "about" : "", 
    "mapMessage" : "", 
    "isMapMessageVerify" : "0", 
    "pushIds" : [

    ], 
    "username" : "5c99c5d08000ec500c21d7e1", 
    "__v" : NumberInt(0), 
    "coordinates" : {
        "lng" : 30.315868, 
        "lat" : 59.939095
    }
}

{ 
    "_id" : ObjectId("5cb64b361f82ec4fdc7b7e9f"), 
    "type" : "BASE", 
    "email" : "***@yandex.ru", 
    "password" : "c62e11464d1f5fbd54485f120ef1bd2206c2e426", 
    "user" : ObjectId("5cb64b361f82ec4fdc7b7e9e"), 
    "__v" : NumberInt(0)
}

Există foarte multe informație inutilă și înregistrări goale. De exemplu, codul de abonare la newsletter nu verifică dacă adresă de email introdusă este validă, astfel că poți introduce orice în loc de o adresă.

Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

Judecând după copyrightul de pe site, proiectul a fost abandonat în 2018. Toate încercările de a contacta reprezentanții proiectului au fost fără succes. Cu toate acestea, înregistrările rare pe site continuă – este evident că se imită viața.

Al doilea proiect-zombie din analiza mea de astăzi este startup-ul leton „Roamer” (roamerapp.com/ro).

Pe 21.04.2019, pe un server din Germania a fost descoperită o bază de date MongoDB deschisă a aplicației mobile „Roamer”.

Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

Baza, de 207 MB, a fost accesibilă publicului din 24.11.2018 (conform datelor Shodan)!

Din toate semnele externe (adresă de email a suportului tehnic care nu funcționează, linkuri defecte spre magazinul Google Play, copyright de pe site din 2016 etc.) – aplicația a fost abandonată de mult.

Proiectele zombie – continui să scurgă datele utilizatorilor chiar și după moartea lor

La un moment dat, toate mass-media de specialitate au scris despre această startup:

  • VC: „Startupul leton Roamer – ucigașul roaming-ului»
  • the-village: „Roamer: Aplicație care reduce costul apelurilor din străinătate»
  • lifehacker: „Cum să reduci cheltuielile cu comunicațiile în roaming de 10 ori: Roamer»

„Ucigașul” pare că s-a autodistrus, dar chiar și mort, continuă să divulge datele personale ale utilizatorilor săi...

Judecând după analiza informațiilor din bază, mulți utilizatori continuă să folosească această aplicație mobilă. În câteva ore de observație au apărut 94 de noi înregistrări. Iar în perioada 27.03.2019 - 10.04.2019 s-au înregistrat 66 de noi utilizatori în aplicație.

În accesul public se află jurnale (peste 100.000 de înregistrări) ale aplicației cu astfel de informații precum:

  • telefonul utilizatorului
  • tokenuri de acces la istoricul apelurilor (disponibile prin linkuri de tipul: api3.roamerapp.com/call/history/1553XXXXXX)
  • istoricul apelurilor (numere, apeluri intră sau ies, costul apelului, durata, timpul apelului)
  • operatorul mobil al utilizatorului
  • adresele IP ale utilizatorului
  • modelul telefonului utilizatorului și versiunea sistemelor de operare mobile de pe acesta (de exemplu, iPhone 7 12.1.4)
  • adresa de email a utilizatorului
  • soldul și moneda contului utilizatorului
  • țara utilizatorului
  • locația curentă (țara) a utilizatorului
  • coduri promoționale
  • și multe altele.

{ 
    "_id" : ObjectId("5c9a49b2a1f7da01398b4569"), 
    "url" : "api3.roamerapp.com/call/history/*******5049", 
    "ip" : "67.80.1.6", 
    "method" : NumberLong(1), 
    "response" : {
        "calls" : [
            {
                "start_time" : NumberLong(1553615276), 
                "number" : "7495*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869601)
            }, 
            {
                "start_time" : NumberLong(1553615172), 
                "number" : "7499*******", 
                "accepted" : true, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(63), 
                "cost" : 0.03, 
                "call_id" : NumberLong(18869600)
            }, 
            {
                "start_time" : NumberLong(1553615050), 
                "number" : "7985*******", 
                "accepted" : false, 
                "incoming" : false, 
                "internet" : true, 
                "duration" : NumberLong(0), 
                "cost" : 0.0, 
                "call_id" : NumberLong(18869599)
            }
        ]
    }, 
    "response_code" : NumberLong(200), 
    "post" : [

    ], 
    "headers" : {
        "Host" : "api3.roamerapp.com", 
        "X-App-Id" : "a9ee0beb8a2f6e6ef3ab77501e54fb7e", 
        "Accept" : "application/json", 
        "X-Sim-Operator" : "311480", 
        "X-Wsse" : "UsernameToken Username="/******S19a2RzV9cqY7b/RXPA=", PasswordDigest="******NTA4MDhkYzQ5YTVlZWI5NWJkODc5NjQyMzU2MjRjZmIzOWNjYzY3MzViMTY1ODY4NDBjMWRkYjdiZTQxOGI4ZDcwNWJmOThlMTA1N2ExZjI=", Nonce="******c1MzE1NTM2MTUyODIuNDk2NDEz", Created="Tue, 26 Mar 2019 15:48:01 GMT"", 
        "Accept-Encoding" : "gzip, deflate", 
        "Accept-Language" : "en-us", 
        "Content-Type" : "application/json", 
        "X-Request-Id" : "FB103646-1B56-4030-BF3A-82A40E0828CC", 
        "User-Agent" : "Roamer;iOS;511;en;iPhone 7;12.1.4", 
        "Connection" : "keep-alive", 
        "X-App-Build" : "511", 
        "X-Lang" : "EN", 
        "X-Connection" : "WiFi"
    }, 
    "created_at" : ISODate("2019-03-26T15:48:02.583+0000"), 
    "user_id" : "888689"
}

Contactarea cu proprietarii bazei nu a fost reușită, desigur. Contactele de pe site nu funcționează, iar pe mesajele din rețelele sociale nimeni nu răspunde.

Aplicația este în continuare disponibilă în Apple App Store (itunes.apple.com/app/roamer-roaming-killer/id646368973).

Știrile despre scurgerile de informații și informatorii pot fi găsite întotdeauna pe canalul meu de Telegram „Scurgeri de informații»: https://t.me/dataleak.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster