Continuăm maratonul scurgerilor de date din bazele de date rusești, lăsate de proprietarii lor în acces deschis.

De data aceasta, a fost descoperită o bază de date MongoDB, care nu necesită autentificare, cu date personale și fotografii ale împrumutaților din regiunile Sud, Ural și Volga și toate cererile lor de credit.
Disclaimer: toate informațiile de mai jos sunt publicate exclusiv în scopuri educaționale. Autorul nu a avut acces la datele personale ale terților sau companiilor. Capturile de ecran sunt luate fie din surse deschise, fie au fost furnizate autorului de către bunii samariteni.Baza de date, având o dimensiune de aproximativ 158 GB, conținea 74 de colecții (collections) și, conform informațiilor motorului de căutare BinaryEdge (despre cum sunt descoperite bazele de date deschise Pe baza unor indicii indirecte, s-a făcut o presupunere cu privire la posesorul potențial al bazei: toți (5042) utilizatorii din colecția

users aveau adrese de email pe domeniile @poslogic.pro și @ finservice.proiar IP-ul bazei de date se diferenția doar cu 1 față de IP-ul site-ului www.finservice.pro Pe site.
se menționează: Pe site Compania Finservice își desfășoară activitatea din 2012 și este un broker financiar independent de frunte în domeniul creditării POS pe piața din Rusia. În prezent, Finservice face parte dintr-un mare holding multifuncțional, având peste 200 de angajați și desfășurând o expansiune activă în toate regiunile Rusiei.
Suntem dezvoltatorul și titularul de drepturi al celei mai avansate platforme de creditare POS de pe piață - Poslogic. Platforma este integrată cu toate băncile de frunte din acest segment și permite optimizarea proceselor legate de acordarea creditelor de consum, creșterea veniturilor organizațiilor comerciale și satisfacerea oricăror cerințe ale clienților.
Am căutat pe Google ce este creditarea POS (informații de la
www.banki.ru www.banki.ru):
Finanțarea POS (POS - Punct de Vânzare) este un segment al sectorului bancar de retail, care prevede acordarea de credite pentru anumite produse direct în punctele de vânzare. Această activitate este considerată foarte profitabilă, dar și riscantă. De obicei, aceste credite sunt caracterizate prin rate de dobândă ridicate - mai mult de 30%, dar, în același timp, printr-o rapiditate în procesul decizional (până la o oră).
Compania nu a răspuns la mesajele mele prin email, prin Facebook Messenger, sau la postările publice pe Facebook. Email-ul info@finservice.pro, menționat pe site, pur și simplu nu funcționează, iar pe rețelele sociale este o dezolare. A trebuit să caut pe site emailul angajaților și să le scriu. Desigur, nu a venit niciun răspuns...
Cu toate acestea, pe 21 martie, în jurul orei 17:00 (ora Moscovei), baza de date a dispărut din accesul public. Vreau să subliniez că, în timpul observației, baza a fost constant actualizată și completată cu noi înregistrări. De exemplu, într-o singură zi, în ea au apărut peste 50 de noi cereri de credit.
Baza de date conținea:
- Peste 294 de mii de debitori: nume și prenume, locul nașterii, data nașterii, numărul de copii, numărul de persoane în întreținere, numele de familie al mamei, statut marital, educație, numărul de telefon mobil, numărul de telefon fix, adresa de email, adresa de înregistrare, adresa actuală, date complete ale pașaportului.

Toți debitorii proveneau din regiunile federale Sud, Ural și Volga (adresele de rezidență).
- Peste 183 de mii de date despre credite: suma creditului, statutul creditului, data emiterii, identificatorul băncii, identificatorul debitorului, programul de plăți pentru credit etc.

Peste 819 mii de documente scanate: tipul documentului, numele fișierului, linkul către fișierul JPG, statutul, data etc.
{ "_id" : ObjectId("5c925eb52fc14e00019d1907"), "_type" : "QuestionaryDocumentScan", "doctype" : "pd_agreement", "title" : "Acord pentru procesarea datelor cu caracter personal", "filename" : "1.jpg", "status" : NumberInt(0), "status_text" : "Încărcat", "questionary_id" : ObjectId("5c925c8a4624cb000141cfb5"), "sent" : false, "required_resend" : false, "scan" : "5c925eb52fc14e00019d1907.jpg", "updated_at" : ISODate("2019-03-20T15:39:33.591+0000"), "created_at" : ISODate("2019-03-20T15:39:33.591+0000") }Peste 246 de mii de fotografii ale persoanelor care au depus cereri de credit, realizate cu camere web în punctele de vânzare, în format JPG.


(fețele sunt distorsionate pentru articol)
- Peste 5 mii de utilizatori interni ai sistemului: nume, data nașterii, numele de utilizator și parola criptată, telefon mobil, adrese de email pe domenii și @ și @finservice.pro.

- Peste 2,5 mii de parteneri (probabil puncte de vânzare a produselor, pentru care s-au luat împrumuturi): nume, informații bancare, adresă efectivă, adresă juridică, contact și altele.

- Peste 1.000 de produse de credit: nume, identificator al băncii, valoarea comisionului și altele.

- O listă foarte mică (862) de „șomeri” împrumutați.

- și foarte multe alte informații care conțin date personale.
Știrile despre scurgerile de informații și informatorii pot fi găsite întotdeauna pe canalul meu de Telegram „».
Sursa: habr.com
