Αρχική Τελευταία νέα Σχεδόν ένα εκατομμύριο διαβατήρια και ταυτότητες με φωτογραφία έμειναν απροστάτευτα στο δημόσιο Διαδίκτυο

Σχεδόν ένα εκατομμύριο διαβατήρια και ταυτότητες με φωτογραφία έμειναν απροστάτευτα στο δημόσιο Διαδίκτυο

0

Όταν πληκτρολογώ μερικά γράμματα και αριθμούς στο πρόγραμμα περιήγησής μου, βρίσκομαι να κοιτάζω τα έγγραφα ταυτότητας εντελώς αγνώστων. Διαβατήριο μιας νεαρής γυναίκας από τη Γερμανία. Διαβατήριο ενός άνδρα από την Ισπανία που φοράει γυαλιά στο κεφάλι του. Το μπροστινό και το πίσω μέρος της άδειας οδήγησης ενός άλλου άνδρα και μια στερεότυπη ανόητη έκφραση στο πρόσωπό του.

Όλοι κάθονταν απροστάτευτοι σε δημόσιες διευθύνσεις URL, χωρίς κωδικό πρόσβασης ή έλεγχο πρόσβασης κανενός είδους. Αν σου έστελνα έναν σύνδεσμο, θα μπορούσες να είχες κοιτάξει το διαβατήριο κάποιου.

«Πρέπει να κάνουμε κάτι για αυτό το συντομότερο δυνατό», μου είπε ο Sami Azdoval τον Μάιο, «γιατί οι άνθρωποι θα το βρουν και θα το μεταπωλήσουν. Θα προκαλέσει ζημιά».

Ο Azduval είναι ο ερευνητής ασφαλείας που χρησιμοποίησε τον Κώδικα Cloud για να ανακαλύψει ότι κάθε ηλεκτρική σκούπα ρομπότ DJI Romo, εκατομμύρια οθόνες μωρών και κάμερες ασφαλείας ήταν ενοχλητικά εύκολο να χακαριστούν. Αυτή τη φορά, λέει, ανακάλυψε ότι υπάρχουν περισσότερες από 985.000 ταυτότητες με φωτογραφία στο δημόσιο Διαδίκτυο που θα μπορούσε να κλέψει οποιοσδήποτε μισογύνης χάκερ.

Εάν έχετε πάει σε ένα κλαμπ κάνναβης στην Ισπανία, λέει ο Azduval, πιθανότατα θα είναι μεταξύ αυτών και ο αριθμός τηλεφώνου, η διεύθυνση, τα αγαπημένα σας είδη κάνναβης και πόση ποσότητα καταναλώνετε κάθε μήνα ενώ βρίσκεστε εκεί. Διασημότητες βρίσκονται επίσης στη βάση δεδομένων, λέει ο Azduval, και επισκέπτες από όλο τον κόσμο, συμπεριλαμβανομένων 30.000 από τις Ηνωμένες Πολιτείες. «Έχουν διάσημους ανθρώπους», λέει ο Azdoval. «Οι άνθρωποι που δεν θέλουν όλοι να ξέρουν ότι καπνίζουν χόρτο».

Ακολουθεί μια γενική περίληψη της βάσης χρηστών που μπόρεσε να δει το αυτοματοποιημένο εργαλείο της Azdoval και τα ονόματα ορισμένων από τις λέσχες:

Φωτογραφία: Sami Azdoval

Δεν είναι οι σύλλογοι που δεν έχουν προστατεύσει αυτά τα έγγραφα ταυτότητας. Μια ιρλανδική εταιρεία που ονομάζεται Cannabis Club Systems (CCS), επίσημα γνωστή ως Nefos Solutions, αναπτύσσει και παρέχει το λογισμικό που χρησιμοποιούν αυτές οι λέσχες για πωλήσεις, λογιστικά και εισαγωγικά, συμπεριλαμβανομένου ενός συστήματος επαλήθευσης όπου οι ρεσεψιονίστ ανεβάζουν τις ταυτότητες και τις προσωπικές σας φωτογραφίες στο Nefos cloud.

Παραδοσιακά, θα πρέπει να προσκομίζετε ταυτότητα με φωτογραφία κάθε φορά που θέλετε να γίνετε μέλος του κλαμπ. Αλλά με το σύστημα επαλήθευσης, ο ρεσεψιονίστ μπορεί να τραβήξει τα αποθηκευμένα έγγραφα ταυτότητάς σας και να ελέγξει εάν το πρόσωπό σας ταιριάζει. Υπάρχει επίσης μια προαιρετική εφαρμογή που ονομάζεται PuffPal που επιτρέπει στα κλαμπ να σαρώνουν έναν κωδικό QR για ταχύτερη είσοδο.

Αλλά όταν ο Azdoval διέλυσε το PuffPal, Εξηγεί στην έκθεσή τουΑνακάλυψε ότι ο Νέβος δεν είχε ένα σημαντικό επίπεδο ασφάλειας. Ανακαλύψτε ένα μυστικό κλειδί για την πλατφόρμα πληρωμών της Stripe που βρίσκεται εντός της εφαρμογής σε απλό κείμενο. Ανακάλυψε ότι μπορούσε να δει το προφίλ οποιουδήποτε μέλους απλώς αλλάζοντας έναν αριθμό. Εάν αυτά τα προφίλ περιλαμβάνουν τον αριθμό τηλεφώνου, τη διεύθυνση κατοικίας, το διαβατήριο και τις προτιμήσεις τους, μπορεί πλέον να έχει πρόσβαση και σε αυτά.

Στη συνέχεια, ανακάλυψε ότι τα διαβατήρια, οι άδειες οδήγησης και οι ταυτότητες με φωτογραφία αποθηκεύονταν σε δημόσιες διευθύνσεις URL τόσο απλά: https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg

Αυτά τα κλαμπ ανέβαζαν 5.000 νέα αναγνωριστικά φωτογραφιών με μη ασφαλή URL κάθε μέρα, μου είπε ο Azduval.

Βρήκε επίσης μια διοικητική πύλη προσβάσιμη μέσω του δημόσιου Διαδικτύου – και ότι οι λέσχες κάνναβης είχαν ένα ασήμαντο επίπεδο ασφάλειας στους ιδιωτικούς λογαριασμούς τους, χρησιμοποιώντας κωδικούς πρόσβασης που θεωρητικά μπορούσαν να σπάσουν μέσα σε λίγα λεπτά με μια σύγχρονη GPU. Τα ιδιωτικά μηνύματα συνομιλίας μεταξύ συλλόγων και μελών μέσω της εφαρμογής PuffPal κινδύνευαν επίσης.

Τα καλά νέα: Περίπου ένα μήνα αφότου επικοινωνήσαμε με τη Nefos, φαίνεται ότι η εταιρεία λαμβάνει επιτέλους ουσιαστική δράση. Η εταιρεία λέει ότι θα κλείσει ολόκληρο το σύστημα PuffPal και τα ευάλωτα API μέχρι να επιδιορθωθούν — στις τελευταίες δοκιμές της Azdoufal στις 10 Ιουνίου, οι φωτογραφίες διαβατηρίου και τα προσωπικά δεδομένα φαίνεται να είναι ασφαλή. Η Nefos ειδοποίησε επίσης τις τοπικές αρχές, λέγοντας ότι θα αναλάβει την ευθύνη για τις επισκευές, την πληρωμή προστίμων και την ενημέρωση των χρηστών για το τι συνέβη.

Σε τηλεφωνική συνέντευξη, είπε ο Andreas Nielsen, συνιδρυτής της Nefos Ακρη Έχει έρθει σε επαφή με την Ιρλανδική Αρχή Προστασίας Δεδομένων (DPC) σχετικά με την παραβίαση δεδομένων – γεγονός που μας επιβεβαίωσε ο εκπρόσωπος της DPC Ivan O’Leary μέσω email. «Πρέπει να επικοινωνήσουμε με όλους όσοι μπορεί να έχουν εκτεθεί», μου είπε ο Nielsen, λέγοντας ότι ελπίζει ότι η DPC θα μπορούσε να δείξει στην εταιρεία του πώς να το κάνει σωστά. Η Nielsen ισχυρίζεται ότι προς το παρόν δεν υπάρχουν στοιχεία που να αποδεικνύουν ότι κάποιος εξωτερικός έχει πρόσβαση στα δεδομένα εκτός του Azduval.

Όμως χρειάστηκε πολύς χρόνος για να πάρει ο Νέβος την απειλή στα σοβαρά. Χρειάστηκαν πέντε ημέρες και μια ιστορία απειλής για να μας επιστρέψει η εταιρεία, πολύ καιρό αφότου η Azduval προσέγγισε. Μετά από αυτό, ο Nevos άρχισε να καλύπτει τις τρύπες με χαρτί αντί να ρισκάρει το έργο.

Ήμουν έτοιμος να γράψω αυτή την ιστορία στις αρχές Ιουνίου, αφού ο Azduval μου είπε ότι ο Nevos είχε επιτέλους εξασφαλίσει φωτογραφίες διαβατηρίου. Όμως, στις 4 Ιουνίου, εξέπληξε τον Azdoval όταν του εξήγησε ότι το διαβατήριό του ήταν ξανά διαθέσιμο στο διαδίκτυο, χωρίς καμία προστασία.

Αυτό οφείλεται στο γεγονός ότι η Nefos δεν είχε ακόμη απαγορεύσει στα κλαμπ κάνναβης να χρησιμοποιούν την εφαρμογή PuffPal και οι σύλλογοι διαμαρτύρονταν ότι οι κλειδωμένες φωτογραφίες δεν εμφανίζονταν πλέον όπως παλιά – έτσι η Nefos απλά ξεκλείδωσε ξανά τις φωτογραφίες. Ενώ η Nilsen ισχυρίζεται ότι οι εικόνες έχουν κλείσει “70 τοις εκατό του χρόνου” από τότε που επικοινωνήσαμε με τον Azdoufal, είναι πολύ σαφές ότι η Nefos αποφάσισε να δώσει προτεραιότητα στους πελάτες της και όχι στην απειλή.

Στις 9 Ιουνίου, ο Azdoval ανακάλυψε ότι παρόλο που η Nefos είχε κλειδώσει φωτογραφίες διαβατηρίου και ταυτότητες με μάρκες, Όλα τα άλλα Τα προφίλ χρηστών εξακολουθούσαν να είναι εύκολα προσβάσιμα: αριθμοί διαβατηρίων, αριθμοί τηλεφώνου, διευθύνσεις email, διευθύνσεις σπιτιού, τα πάντα.

Το μόνο που έπρεπε να κάνει ο χάκερ ήταν να πληκτρολογήσει “curl -X POST https://ccsnubev2.com/v8/api/userProfile.php -d “user_id=(NUMBER)&(CLUB NAME)=test&language=en” στη γραμμή εντολών και οι διακομιστές θα έδιναν ελεύθερα ένα σωρό προσωπικές πληροφορίες. Αφού δώσαμε την προσοχή μας στο Neefo.

Αλλά πώς θα μπορούσε μια εταιρεία να είναι τόσο αμελής; «Δεν θέλω να ρίξω το φταίξιμο σε άλλους, γιατί τελικά είναι σε εμάς», λέει ο Nielsen. Μα δείχνει το δάχτυλο Σε 9 σειρέςμια εταιρεία εξωτερικής ανάθεσης που ισχυρίζεται ότι ήταν υπεύθυνη για την ανάπτυξη της εφαρμογής PuffPal και τη δημιουργία όλων των ευάλωτων API που χρησιμοποίησε για να αντλήσει μη προστατευμένα δεδομένα από τη βάση δεδομένων χρηστών Nefos. (Η σειρά 9 δεν είχε ανταπόκριση μέχρι τον Τύπο.)

Τώρα που το PuffPal είναι εκτός λειτουργίας, η Nefos στέλνει ένα email σε όλα τα κλαμπ που τους ενημερώνει ότι τα μέλη τους δεν θα μπορούν να χρησιμοποιήσουν κωδικούς QR για να εισέλθουν — αλλά εξακολουθούν να μπορούν να τραβούν αναγνωριστικά από τους διακομιστές της Nefos αφού σαρώσουν την κάρτα RFID ενός μέλους ή πληκτρολογήσουν τον αριθμό τηλεφώνου τους, μεταξύ άλλων παραδειγμάτων.

Ο Nilsen ισχυρίζεται ότι η εταιρεία του δεν θα επαναλανσάρει απλώς το μη εγγυημένο PuffPal εάν το ζητήσουν οι σύλλογοι. «Θα τους πούμε ότι δεν μπορούμε να το κάνουμε αυτό», λέει. «Θα βεβαιωθούμε, μετά από αυτή την καταστροφή, ότι θα επαληθευτεί από έναν ανεξάρτητο ερευνητή ασφαλείας και θα διασφαλίσουμε ότι είναι 100 τοις εκατό ασφαλές». Λέει ότι η Nefos χωρίζει τους δρόμους της με τη σειρά 9 και ελπίζει να έχει μια νέα εφαρμογή σε λίγους μήνες.

Ο Nielsen λέει ότι το συνειδητοποιεί Σύμφωνα με το δίκαιο της Ευρωπαϊκής ΈνωσηςΗ εταιρεία του ήταν νομικά υποχρεωμένη να αποκαλύψει την παράβαση εντός 72 ωρών ή να πληρώσει βαριά πρόστιμα, κάτι που η εταιρεία δεν έκανε. «Είμαι σίγουρος ότι θα λάβουμε κάθε είδους τιμωρία», λέει ο Nielsen.

Μόλις τον περασμένο μήνα, εμφανίστηκε ένας ιστότοπος που ονομάζεται UK Visa Portal Ομοίως, τουλάχιστον 100.000 διαβατήρια αποκαλύφθηκαν Σε όποιον μπορεί να μαντέψει τη διεύθυνση URL. Ας ελπίσουμε ότι αυτό είναι μια κλήση αφύπνισης.

Ακολουθήστε θέματα και συγγραφείς Από αυτήν την ιστορία για να δείτε περισσότερα παρόμοια στην εξατομικευμένη ροή της αρχικής σας σελίδας και να λαμβάνετε ενημερώσεις μέσω email.


Σύνδεσμος πηγής