Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Amintiți-vă că am scris pe Habr și pe contul meu din canalul Telegram, cum detaliile plăților către GIBDD și FSSP ale utilizatorilor site-urilor au ajuns în acces deschis oplatagibdd.rf, paygibdd.ro, gos-oplata.ro, ștrifuri.net și oplata-fssp.ro?

Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Dar nu trebuie să râdeți, nu este deloc o glumă — același server cu datele aceleași sisteme a fost din nou deschis pentru întreaga lume.

Așadar, să începem să ne lămurim...

Declinare de responsabilitate: toate informațiile de mai jos sunt publicate exclusiv în scopuri educaționale. Autorul nu a avut acces la datele personale ale terților sau ale companiilor. Informațiile sunt preluate fie din surse publice, fie au fost furnizate autorului de către anonimi binevoitori.

Pentru început, să reamintesc puțin cronologia evenimentelor:

  • 12.04.2019 (noaptea) a fost descoperit un server Elasticsearch care nu necesita autentificare pentru conectare.
  • 13.04.2019 (dimineața) a fost trimis un aviz proprietarilor serverului.
  • 13.04.2019 (prânz) serverul a fost "tăcut" eliminat din accesul deschis.

La momentul primei închideri a serverului, indecșii Elasticsearch arătau astfel:

Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Și astfel, pe 21.05.2019, în jurul orei 16:00 (ora Moscovei), același server Elasticsearch, cu aceleași (plus noi) indecși a reapărut în accesul deschis:

Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Nu mi-am crezut ochilor când am văzut (imediat după prezentarea de la PHDays pe tema descoperirii bazelor de date deschise) în poșta mea notificarea de la DeviceLock Data Breach Intelligence. Dacă să fiu sincer, prima mea idee a fost că este o eroare a sistemului.

Cu toate acestea, nu a fost o eroare și, după ce am verificat totul manual, la 01:25 pe 22.05.2019 am trimis din nou un aviz la aceleași adrese ca și prima dată.

De la prima închidere, acest server a fost scanat de Shodan de 11 ori și până pe 21 mai Elasticsearch-ul de pe el a fost acoperit.

Abia pe 24.05.2019 dimineața acest Elasticsearch a dispărut din accesul deschis pentru a doua oară. Între timp, indecșii au crescut semnificativ:

Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Și dacă ne uităm la date (doar informații semnificative care conțin date personale ale cetățenilor) din indecșii pentru intervalul 1-22 mai, tabloul este următorul:

  • 127.525 înregistrări în index paygibdd
  • 49.627 înregistrări în index shtrafov-net
  • 162.282 înregistrări în index oplata-fssp
  • 220.201 înregistrări în index gosoplata

Exemplu de date din index gosoplata:

Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Exemplu de date din index paygibdd:

Din nou, sute de mii de plăți ale cetățenilor către GIBDD și FSSP au fost disponibile publicului

Iar cireșa de pe tort a fost un e-mail de la una dintre adresele la care am trimis notificări:

Am primit scrisoarea dumneavoastră referitoare la ElasticSearch-ul deschis — mulțumim pentru informație, baza de date a fost închisă. Administratorul de sistem care a redeschis accesul a fost concediat. De asemenea, departamentul juridic pregătește o plângere către Ministerul Afacerilor Interne al Republicii Tatarstan pentru abaterile administratorului de sistem conform articolelor 272 și 273 din Codul Penal al Federației Ruse.

Știrile despre scurgerile de informații și informatorii pot fi găsite întotdeauna pe canalul meu de Telegram „Scurgeri de informații»: https://t.me/dataleak.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster