Утечка данных: Почти миллион удостоверений личности оказались в открытом доступе

Утечка данных: Почти миллион удостоверений личности оказались в открытом доступе

При вводе нескольких символов в веб-браузер был обнаружен доступ к идентификационным документам посторонних лиц. Среди них — паспорта граждан Германии и Испании, а также водительские удостоверения, включая изображения с обеих сторон.

Почти миллион паспортов и удостоверений личности оказались незащищёнными в публичном интернете. Этот инцидент подчёркивает острую необходимость повышения уровня безопасности данных.

Все эти документы находились в открытом доступе по публичным URL-адресам, без каких-либо паролей или средств контроля доступа. Любой, получивший прямую ссылку, мог просмотреть чужой паспорт.

Тревожное открытие эксперта

«Нам нужно действовать как можно быстрее, потому что люди найдут это и будут перепродавать. Это нанесёт ущерб», — заявил эксперт по безопасности Сэмми Аздуфал в мае.

Аздуфал — исследователь в области кибербезопасности, который ранее, с помощью Claude Code, выявил уязвимости в роботах-пылесосах DJI Romo, а также в миллионе детских радионянь и камерах видеонаблюдения, которые оказалось легко взломать. На этот раз он сообщил об обнаружении более 985 000 фотоидентификационных документов, находящихся в открытом доступе в интернете, доступных для кражи практически любому хакеру.

По данным Аздуфала, если кто-либо посещал каннабис-клуб в Испании, существует высокая вероятность того, что его удостоверение личности, а возможно и номер телефона, адрес, предпочтения по сортам каннабиса и объёмы ежемесячного потребления, оказались среди этих документов. По его словам, в базе данных также присутствуют знаменитости и посетители со всего мира, включая 30 000 человек из США. «Там есть известные личности, которые не хотят, чтобы все знали об их употреблении каннабиса», — отметил Аздуфал.

Источник уязвимости

Ответственность за незащищённость этих документов лежит не на клубах. Ирландская компания Cannabis Club Systems (CCS), ранее известная как Nefos Solutions, разрабатывает и предоставляет программное обеспечение, используемое клубами для продаж, учёта и допуска посетителей. Это включает систему верификации, через которую сотрудники ресепшена загружают удостоверения личности и селфи клиентов в облако Nefos.

Традиционно, для входа в клуб требовалось предъявлять удостоверение личности при каждом посещении. Однако с использованием новой системы верификации сотрудник ресепшена может получить доступ к сохранённым документам и сверить лицо посетителя. Существует также опциональное приложение PuffPal, позволяющее клубам сканировать QR-код для более быстрого входа.

Когда Аздуфал декомпилировал приложение PuffPal, он обнаружил критический недостаток в уровне безопасности Nefos, как указано в его отчёте. Он выявил секретный ключ для платёжной платформы Stripe, хранящийся в приложении в открытом виде. Кроме того, он смог получить доступ к профилю любого члена клуба, просто изменив одну цифру. Если эти профили содержали номер телефона, домашний адрес, паспортные данные и предпочтения по каннабису, то он получал доступ и к этой информации.

Затем было обнаружено, что паспорта, водительские удостоверения и другие фотоидентификационные документы хранились по общедоступным URL-адресам, имеющим простую структуру, например: https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg

По словам Аздуфала, ежедневно клубы загружали до 5000 новых фотоидентификационных документов, используя эти незащищённые URL-адреса.

Он также обнаружил административный портал, доступный через публичный интернет. Выяснилось, что сами каннабис-клубы имели крайне низкий уровень безопасности своих учётных записей, используя пароли, которые теоретически могли быть взломаны за считанные минуты с помощью современного графического процессора. Личные чаты между клубами и их членами через приложение PuffPal также оказались уязвимыми.

Реакция компании и последствия

К счастью, примерно через месяц после того, как компания Nefos получила уведомление об уязвимости, она, похоже, начала принимать существенные меры. Компания заявила о временном закрытии всей своей системы PuffPal и уязвимых API до устранения проблем. По последним тестам Аздуфала, проведённым 10 июня, изображения паспортов и личные данные, предположительно, теперь защищены. Nefos также проинформировала местные власти и взяла на себя обязательство по исправлению ошибок, уплате штрафов и информированию пользователей о случившемся.

В телефонном интервью сооснователь Nefos Андреас Нильсен сообщил изданию The Verge, что он находится на связи с Управлением по защите данных Ирландии (DPC) по поводу утечки данных. Представитель DPC Эван О'Лири подтвердил эту информацию по электронной почте. «Мы обязаны уведомить всех, кто потенциально мог быть затронут», — заявил Нильсен, выразив надежду, что DPC сможет подсказать его компании, как это сделать корректно. Нильсен утверждает, что в настоящее время нет доказательств того, что кто-либо ещё, кроме Аздуфала, получал доступ к данным.

Однако Nefos слишком долго не воспринимала угрозу всерьёз. Компании потребовалось пять дней и угроза публикации статьи, чтобы ответить на запросы, спустя значительное время после первоначального обращения Аздуфала. Вначале Nefos предпочла лишь «залатать дыры», избегая радикальных мер, которые могли бы повлиять на бизнес.

Подготовка к публикации статьи планировалась в начале июня, после того как Аздуфал сообщил об окончательной блокировке изображений паспортов компанией Nefos. Однако 4 июня, к удивлению Аздуфала, было обнаружено, что его собственный паспорт снова оказался в сети без какой-либо защиты.

Это произошло потому, что Nefos ещё не прекратила использование приложения PuffPal клубами, а клубы жаловались, что заблокированные изображения больше не отображаются, как раньше. В результате Nefos просто разблокировала изображения снова. Хотя Нильсен утверждает, что изображения были заблокированы «в 70 процентах случаев» с момента обращения Аздуфала и обозревателя, очевидно, что Nefos приняла решение отдать приоритет своим клиентам, а не устранению угрозы безопасности.

9 июня Аздуфал обнаружил, что, несмотря на то что Nefos заблокировала изображения паспортов и удостоверений личности с помощью токенов, всё остальное в профилях пользователей оставалось легкодоступным: номера паспортов, телефоны, адреса электронной почты, домашние адреса и прочая информация.

Для получения объёмного набора личных данных хакеру достаточно было ввести в командную строку: curl -X POST https://ccsnubev2.com/v8/api/userProfile.php -d “user_id=[NUMBER]&[CLUB NAME]=test&language=en”. Серверы без проверки выдавали обширный набор персональных данных. После того как эта проблема была доведена до сведения Nefos, и эта уязвимость была устранена.

Возникает вопрос о столь серьёзной халатности компании. «Я не хочу перекладывать вину на других, потому что в конечном итоге ответственность лежит на нас», — заявил Нильсен. Однако он указал на компанию 9Series, аутсорсинговую фирму, которая, по его словам, отвечала за разработку приложения PuffPal и создание всех уязвимых API, использовавшихся для получения незащищённых данных из пользовательской базы Nefos. Компания 9Series не предоставила комментариев к моменту публикации.

Теперь, когда PuffPal отключён, Nefos рассылает электронные письма каждому клубу, информируя их о том, что члены больше не смогут использовать QR-коды для входа. Тем не менее, они по-прежнему могут получать доступ к удостоверениям личности с серверов Nefos после сканирования RFID-карты члена клуба или ввода его номера телефона, среди прочих методов.

Нильсен утверждает, что его компания не станет просто перезапускать незащищённый PuffPal по просьбе клубов. «Мы скажем им, что это невозможно», — заявил он. «Мы обеспечим, чтобы после этого инцидента система была проверена независимым исследователем безопасности и гарантированно на 100 процентов защищена». Он добавил, что Nefos прекращает сотрудничество с 9Series и надеется выпустить новое приложение в течение нескольких месяцев.

Нильсен осознаёт, что согласно законодательству ЕС его компания была обязана сообщить об утечке данных в течение 72 часов, иначе ей грозят значительные штрафы. Этого компания не сделала. «Я уверен, что мы получим положенное наказание», — сказал Нильсен.

Всего месяц назад аналогичный инцидент произошёл с веб-сайтом UK Visa Portal, который также сделал доступными как минимум 100 000 паспортов для любого, кто мог угадать URL-адрес. Этот инцидент должен послужить серьёзным предостережением для всех, кто работает с персональными данными.