
თითქმის მილიონი პასპორტი და პირადობა ინტერნეტში დაცვის გარეშე
უსაფრთხოების მკვლევარმა 985 000-ზე მეტი პასპორტი და ფოტო-ID საჯარო URL-ებზე, პაროლის გარეშე იპოვა. მონაცემები ესპანეთის კანაფის კლუბების წევრებს ეკუთვნოდა; კომპანია Nefos-მა სისტემა უკვე გამორთო.
თითქმის მილიონი დოკუმენტი დაცვის გარეშე
უსაფრთხოების მკვლევარი სემი აზდუფალი აცხადებს, რომ აღმოაჩინა 985 000-ზე მეტი ფოტო-ID — პასპორტები, მართვის მოწმობები და სხვა პირადობის დოკუმენტები — საჯარო URL-ებზე ღია ინტერნეტში, პაროლის ან წვდომის კონტროლის გარეშე. „ამაზე რაც შეიძლება სწრაფად უნდა ვიმოქმედოთ, რადგან ხალხი ამას იპოვის და გადაყიდის. ეს ზიანს მიაყენებს“, — უთხრა მან The Verge-ს.
დოკუმენტები ესპანეთის კანაფის კლუბების წევრებს ეკუთვნოდა. მათ უკან მდგომი პროგრამა ირლანდიურ კომპანიას Cannabis Club Systems (CCS), ოფიციალურად Nefos Solutions-ს, ეკუთვნის; კომპანია კლუბებს ვერიფიკაციის სისტემას სთავაზობს: რეცეპციის თანამშრომელი წევრის ID-სა და სელფის Nefos-ის ღრუბელში ტვირთავს, ხოლო არასავალდებულო აპლიკაცია PuffPal კლუბებს QR კოდის სკანირებით უფრო სწრაფად შესვლის საშუალებას აძლევს.
როგორ აღმოჩნდა მონაცემები ღიად
PuffPal-ის დეკომპილაციის შემდეგ აზდუფალმა აღმოაჩინა, რომ Nefos-ს უსაფრთხოების რაიმე რეალური დონე არ ჰქონდა. საგადახდო პლატფორმა Stripe-ის საიდუმლო გასაღები აპლიკაციაში ღია ტექსტად ინახებოდა, ნებისმიერი წევრის პროფილის გახსნა კი მხოლოდ ერთი რიცხვის შეცვლით შეიძლებოდა. ამ პროფილებში იყო ტელეფონის ნომრები, სახლის მისამართები, კანაფის ჯიშების პრეფერენციები და თვიური მოხმარების მონაცემები — ისევე, როგორც თავად პირადობის დოკუმენტები, რომლებიც საჯარო URL-ებზე ინახებოდა, მაგალითად: https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg. აზდუფალის თქმით, კლუბები ყოველდღიურად 5000 ახალ ფოტო-ID-ს ტვირთავდნენ ამ დაუცველ მისამართებზე.
მან ასევე იპოვა ადმინის პორტალი, რომელიც ღია ინტერნეტიდან მისაწვდომი იყო, კლუბების ანგარიშები ისეთი პაროლებით, რომელთა გატეხვაც თანამედროვე GPU-ზე წუთებში შეიძლება, და კლუბებსა და წევრებს შორის პირადი ჩატის შეტყობინებები. დაზარალებულთა შორის მთელი მსოფლიოდან ვიზიტორები არიან — დაახლოებით 30 000 აშშ-დან — და ცნობილი ადამიანები, რომლებსაც არ სურთ, კანაფის მომხმარებლებად იყვნენ ცნობილი.
გამორთვა, ბრალდებები და რეგულატორები
Nefos აცხადებს, რომ მთლიანად თიშავს PuffPal-ის სისტემას და დაუცველ API-ებს, სანამ მათ გამართვას შეძლებს. აზდუფალის 10 ივნისის ტესტებში პასპორტების სურათები და პირადი მონაცემები დაცული ჩანდა; თანადამფუძნებელი ანდრეას ნილსენი ამბობს, რომ კომპანიამ ადგილობრივ ხელისუფლებას აცნობა და პასუხისმგებლობას აიღებს გამართვაზე, ჯარიმებსა და მომხმარებლების ინფორმირებაზე. ირლანდიის მონაცემთა დაცვის კომისია, რომელთანაც, ნილსენის თქმით, კომპანია კავშირზეა, ამ კონტაქტს ადასტურებს.
რეაქცია ნელი იყო. The Verge-ს პასუხის გაცემას ხუთი დღე და სტატიის გამოქვეყნების მუქარა დასჭირდა, 4 ივნისს კი კომპანიამ ჩაკეტილი სურათები ისევ გახსნა, რადგან კლუბები ჩიოდნენ, რომ ისინი აღარ ჩანდა. 9 ივნისს პროფილებში ყველა სხვა მონაცემი კვლავ ხელმისაწვდომი იყო ერთი curl ბრძანებით კომპანიის userProfile.php ენდპოინტზე; ეს ხვრელიც მხოლოდ მას შემდეგ დაიხურა, რაც The Verge-მა მასზე მიუთითა. ნილსენი ბრალს აუთსორსინგ კომპანია 9Series-ზე ითხოვს, რომელმაც, მისი თქმით, აპლიკაცია და დაუცველი API-ები შექმნა, და ამბობს, რომ Nefos მასთან თანამშრომლობას წყვეტს. ის აღიარებს, რომ ევროკავშირის კანონი 72 საათში გამჟღავნებას მოითხოვდა, რაც არ მოხდა, და ჯარიმებს ელოდება.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.