Geri qayıt
Təxminən bir milyon pasport və vəsiqə internetdə qorunmasız qaldı
SiTech AI Team3 წთ. საკითხავი

Təxminən bir milyon pasport və vəsiqə internetdə qorunmasız qaldı

Təhlükəsizlik tədqiqatçısı şifrəsiz açıq URL-lərdə 985 mindən çox pasport və şəxsiyyət vəsiqəsi tapıb. Məlumatlar proqram təminatçısı Nefos-un artıq söndürdüyü sistemi istifadə edən İspaniya esrar klublarının üzvlərinə aid idi.

Şifrəsiz, təxminən bir milyon sənəd

Təhlükəsizlik tədqiqatçısı Semmi Azdufal açıq internetdəki ümumi URL-lərdə 985 mindən çox şəxsiyyət fotoşəkli — pasportlar, sürücülük vəsiqələri və digər şəxsiyyət sənədləri — tapdığını bildirir: heç bir şifrə və ya giriş nəzarəti olmadan. "Bununla mümkün qədər tez nəsə etməliyik, çünki insanlar bunu tapıb satacaq. Bu ziyan vuracaq", — deyə o, The Verge-ə bildirib.

Sənədlər İspaniyadakı esrar klublarının üzvlərinə aid idi. Onların arxasındakı proqram təminatı İrlandiya şirkəti Cannabis Club Systems (CCS), rəsmi adı ilə Nefos Solutions-a məxsusdur: şirkət klublara yoxlama sistemi təklif edir — qəbuldakı işçi üzvün şəxsiyyət vəsiqəsini və selfisini Nefos-un buluduna yükləyir, məcburi olmayan PuffPal tətbiqi isə klublara daha sürətli giriş üçün QR kod skan etməyə imkan verir.

Məlumatlar necə açığa çıxdı

PuffPal tətbiqinin dekompilyasiyasından sonra Azdufal Nefos-da ciddi təhlükəsizlik səviyyəsinin olmadığını aşkar edib. Stripe ödəniş platformasının məxfi açarı tətbiqin içində açıq mətn kimi dururdu və hər hansı üzvün profilini sadəcə bir rəqəmi dəyişməklə açmaq mümkün idi. Bu profillərdə telefon nömrələri, ev ünvanları, esrar növlərinə dair seçimlər və aylıq istehlak göstəriciləri var idi — həmçinin şəxsiyyət sənədlərinin özləri, https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg kimi sadə ümumi URL-lərdə saxlanılırdı. Azdufala görə klublar hər gün bu təhlükəsiz olmayan ünvanlara 5000 yeni şəxsiyyət fotoşəkli yükləyirdi.

O, həmçinin açıq internetdən əlçatan olan admin portalı, müasir GPU ilə dəqiqələr içində sındırıla bilən şifrələrlə qorunan klub hesabları və klublarla üzvlər arasındakı şəxsi çat mesajlarının açıq olduğunu aşkar edib. Zərərçəkənlər arasında dünyanın hər yerindən ziyarətçilər — təxminən 30 000 nəfəri ABŞ-dan — və esrar istehlakçısı kimi tanınmaq istəməyən məşhurlar var.

Bağlanma, ittihamlar və tənzimləyicilər

Nefos bütün PuffPal sistemini və zəif API-lərini düzəldilənə qədər bağladığını bildirir. Azdufalın 10 iyun testlərində pasport şəkilləri və şəxsi məlumatlar qorunmuş görünürdü; həmtəsisçi Andreas Nilsen şirkətin yerli orqanlara məlumat verdiyini və düzəlişlər, cərimələr və istifadəçilərin xəbərdar edilməsi üçün məsuliyyət daşıyacağını deyir. Nilsenin şirkətin əlaqədə olduğunu söylədiyi İrlandiyanın Məlumatların Mühafizəsi Komissiyası bu əlaqəni təsdiqləyib.

Reaksiya yavaş oldu. The Verge-ə cavab vermək üçün Nefos-a beş gün və məqalənin dərc edilməsi təhdidi lazım gəldi; 4 iyunda şirkət bağlanmış şəkilləri yenidən açmışdı, çünki klublar onların düzgün göstərilmədiyindən şikayət edirdi. 9 iyunda profillərdəki bütün digər məlumatlar şirkətin userProfile.php son nöqtəsinə bir curl əmri ilə hələ də əldə edilə bilirdi; bu boşluq da yalnız The Verge bunu qaldırdıqdan sonra bağlandı. Nilsen barmağını, öz sözlərinə görə tətbiqi və zəif API-ləri yaradan autsorsinq şirkəti 9Series-ə tuşlayır və Nefos-un onunla yollarını ayırdığını bildirir. O, Aİ qanununun insidentin 72 saat içində açıqlanmasını tələb etdiyini, bunun edilmədiyini qəbul edir və cərimə gözləyir.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.