Վերադառնալ
Գրեթե միլիոն անձնագիր ու անձը հաստատող փաստաթուղթ մնացել է առանց պաշտպանության
SiTech AI Team3 წთ. საკითხავი

Գրեթե միլիոն անձնագիր ու անձը հաստատող փաստաթուղթ մնացել է առանց պաշտպանության

Անվտանգության հետազոտողը հանրային URL-ներում հայտնաբերել է 985 000-ից ավելի անձնագիր և անձը հաստատող լուսանկար՝ առանց գաղտնաբառի. տվյալները պատկանում էին Իսպանիայի կանաբիս ակումբների անդամներին, որոնց ծրագրային ապահովող Nefos-ն արդեն անջատել է համակարգը:

Գրեթե միլիոն փաստաթուղթ՝ առանց գաղտնաբառի

Անվտանգության հետազոտող Սեմի Ազդուֆալը բաց ինտերնետի հանրային URL-ներում հայտնաբերել է 985 000-ից ավելի անձը հաստատող լուսանկար՝ անձնագրեր, վարորդական իրավունքներ և այլ փաստաթղթեր՝ առանց գաղտնաբառի կամ մուտքի վերահսկման։ «Սրա հետ պետք է հնարավորինս արագ ինչ-որ բան անենք, որովհետև մարդիկ կգտնեն այն և կվերավաճառեն։ Դա վնաս կհասցնի», — ասել է նա The Verge-ին։

Փաստաթղթերը պատկանում էին Իսպանիայի կանաբիս ակումբների անդամներին։ Ծրագրային ապահովումը իռլանդական Cannabis Club Systems (CCS), պաշտոնապես՝ Nefos Solutions, ընկերությանն է. այն ակումբներին առաջարկում է նույնականացման համակարգ. ընդունարանի աշխատակիցը անդամի ID-ն ու սելֆին վերբեռնում է Nefos-ի ամպ, իսկ ոչ պարտադիր PuffPal հավելվածը թույլ է տալիս QR կոդ սկանավորել ավելի արագ մուտքի համար։

Ինչպես տվյալները հայտնվեցին բաց

PuffPal-ը ապամոնտաժելուց հետո Ազդուֆալը պարզել է, որ Nefos-ը որևէ իրական անվտանգության մակարդակ չի ունեցել։ Stripe վճարային հարթակի գաղտնի բանալին հավելվածի ներսում բաց տեքստով էր, և ցանկացած անդամի պրոֆիլ կարելի էր բացել ընդամենը մեկ թիվ փոխելով։ Այդ պրոֆիլներում կային հեռախոսահամարներ, տնային հասցեներ, կանաբիսի տեսակների նախապատվություններ և ամսական սպառման տվյալներ, ինչպես նաև ինքնին փաստաթղթերը՝ պարզ հանրային URL-ով՝ https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg։ Ըստ Ազդուֆալի՝ ակումբները օրական 5000 նոր լուսանկար էին վերբեռնում այդ անապահով հասցեներով։

Նա նաև գտել է բաց ինտերնետից հասանելի ադմինիստրատիվ պորտալ, ակումբների հաշիվներ, որոնք պաշտպանված էին ժամանակակից GPU-ով րոպեների ընթացքում կոտրվող գաղտնաբառերով, և ակումբների ու անդամների միջև մասնավոր չաթային հաղորդագրություններ՝ բաց վիճակում։ Տուժածների թվում են այցելուներ ամբողջ աշխարհից՝ մոտ 30 000 ԱՄՆ-ից, և հայտնիներ, որոնք չէին ցանկանա հայտնի դարձնել իրենց կանաբիս օգտագործումը։

Անջատում, մեղադրանքներ և կարգավորիչներ

Nefos-ը հայտարարում է, որ ամբողջությամբ անջատում է PuffPal համակարգը և խոցելի API-ները, քանի դեռ դրանք չեն ուղղվի։ Ազդուֆալի հունիսի 10-ի թեստերում անձնագրերի պատկերներն ու անձնական տվյալները պաշտպանված էին թվում. համահիմնադիր Անդրեաս Նիլսենն ասում է, որ ընկերությունը տեղեկացրել է տեղական իշխանություններին և պատասխանատվություն կկրի ուղղումների, տուգանքների և օգտատերերին տեղեկացնելու համար։ Իռլանդիայի տվյալների պաշտպանության հանձնաժողովը, որի հետ, ըստ Նիլսենի, ընկերությունը կապի մեջ է, հաստատել է այդ կապը։

Արձագանքը դանդաղ էր։ The Verge-ին պատասխանելու համար Nefos-ին պահանջվեց հինգ օր և հոդվածի հրապարակման սպառնալիք, իսկ հունիսի 4-ին ընկերությունը կրկին բացել էր արգելափակված պատկերները, քանի որ ակումբները բողոքում էին, որ դրանք նախկինի պես չեն ցուցադրվում։ Հունիսի 9-ին պրոֆիլների մնացած բոլոր տվյալները դեռ հասանելի էին ընկերության userProfile.php կետին ուղղված մեկ curl հրամանով. այդ անցքը նույնպես փակվեց միայն այն բանից հետո, երբ The Verge-ը մատնանշեց այն։ Նիլսենը մեղքը բարդում է աութսորսինգային 9Series-ի վրա, որն, ըստ նրա, ստեղծել է հավելվածն ու խոցելի API-ները. Nefos-ը դադարեցնում է նրա հետ համագործակցությունը։ Նա ընդունում է, որ ԵՄ օրենքը պահանջում էր միջադեպի մասին հայտնել 72 ժամում, ինչը չարվեց, և սպասում է տուգանքների։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։