חזרה
כמעט מיליון דרכונים ותעודות זהות נשארו חשופים באינטרנט
SiTech AI Team2 წთ. საკითხავი

כמעט מיליון דרכונים ותעודות זהות נשארו חשופים באינטרנט

חוקר אבטחה מצא יותר מ-985,000 דרכונים ותעודות זהות בכתובות פומביות בלי סיסמה. הנתונים היו של חברי מועדוני קנאביס בספרד, וספקית התוכנה Nefos כבר השביתה את המערכת שלה.

כמעט מיליון תעודות בלי סיסמה

חוקר האבטחה סמי אזדופאל אומר שגילה יותר מ-985,000 תעודות זהות מצולמות — דרכונים, רישיונות נהיגה ומסמכים מזהים אחרים — בכתובות פומביות באינטרנט הפתוח, בלי סיסמה ובלי כל בקרת גישה. "אנחנו חייבים לעשות עם זה משהו כמה שיותר מהר, כי אנשים ימצאו את זה וימכרו את זה הלאה. זה יגרום נזק", אמר ל-The Verge.

המסמכים היו של חברים במועדוני קנאביס בספרד. התוכנה שמאחוריהם היא של חברה אירית, Cannabis Club Systems (CCS), ובשמה הרשמי Nefos Solutions, המספקת למועדונים מערכת אימות: פקידי קבלה מעלים לענן של Nefos תעודה מזהה וסלפי של החבר, ואפליקציה אופציונלית בשם PuffPal מאפשרת למועדונים לסרוק קוד QR לכניסה מהירה יותר.

איך הנתונים נחשפו

אחרי שפירק את אפליקציית PuffPal, גילה אזדופאל של-Nefos לא היה שום רמת אבטחה של ממש. מפתח סודי של פלטפורמת התשלומים Stripe ישב בתוך האפליקציה בטקסט גלוי, ואת הפרופיל של כל חבר אפשר היה לפתוח פשוט על ידי שינוי מספר אחד. הפרופילים הכילו מספרי טלפון, כתובות בית, העדפות זני קנאביס ונתוני צריכה חודשית — לצד המסמכים המזהים עצמם, שנשמרו בכתובות פומביות פשוטות כמו https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg. לדברי אזדופאל, המועדונים העלו 5,000 תעודות חדשות לכתובות הלא מאובטחות האלה מדי יום.

הוא גם מצא פורטל ניהול שנגיש מהאינטרנט הפתוח, חשבונות מועדונים שהגנו עליהם סיסמאות שאפשר לפצח בדקות עם כרטיס מסך מודרני, והודעות צ'אט פרטיות בין מועדונים לחברים שנחשפו. בין הנפגעים יש מבקרים מרחבי העולם — כ-30,000 מארצות הברית — וגם ידוענים שמעדיפים שלא יידעו שהם צורכים קנאביס.

השבתה, אשמה ורגולטורים

Nefos אומרת שהיא מכבה את כל מערכת PuffPal ואת ממשקי ה-API הפגיעים עד שיתוקנו. בבדיקות של אזדופאל ב-10 ביוני נראו תמונות הדרכונים והנתונים האישיים מאובטחים, והשותף המייסד אנדראס נילסן אומר שהחברה הודיעה לרשויות המקומיות ושתקבל אחריות על התיקונים, על הקנסות ועל יידוע המשתמשים. נציבות הגנת הנתונים של אירלנד, שלטענת נילסן החברה בקשר איתה, אישרה את הפנייה.

התגובה הייתה איטית. ל-Nefos נדרשו חמישה ימים ואיום בפרסום כדי להשיב ל-The Verge, וב-4 ביוני החברה פתחה מחדש את התמונות שננעלו, מפני שהמועדונים התלוננו שהן לא מוצגות כראוי. ב-9 ביוני כל שאר הנתונים בפרופילים עדיין היו נגישים בפקודת curl אחת לנקודת הקצה userProfile.php של החברה; גם החור הזה נסגר רק אחרי ש-The Verge העלתה אותו. נילסן מפנה אצבע לחברת המיקור 9Series, שלטענתו בנתה את האפליקציה ואת ממשקי ה-API הפגיעים, ואומר ש-Nefos נפרדת ממנה. הוא מודה שחוק האיחוד האירופי חייב גילוי בתוך 72 שעות, מה שלא קרה, ומצפה לקנסות.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.