Я снова про утечки персональных данных, но на этот раз расскажу немного про загробный мир ИТ-проектов на примере двух недавних находок.

В процессе аудита безопасности баз данных часто бывает, что обнаруживаешь сервера (как искать базы данных, я писал в блоге), принадлежащие проектам давно (или не так давно) покинувшим наш мир. Такие проекты даже продолжают имитировать жизнь (работу), напоминая зомби (собирая персональные данные пользователей после своей смерти).

Дисклеймер: вся информация ниже публикуется исключительно в образовательных целях. Автор не получал доступа к персональным данным третьих лиц и компаний. Информация взята либо из открытых источников, либо была предоставлена автору анонимными доброжелателями.

Начнем с проекта с громким названием «Команда Путина» (putinteam.ru).

Сервер с открытой MongoDB был обнаружен 19.04.2019.

3 1

Как можно заметить, первым до этой базы добрался «вымогатель»:

3 2

В базе нет особо ценных персональных данных, но есть адреса электронной почты (менее 1000), имена/фамилии, хешированные пароли, GPS-координаты (видимо при регистрации со смартфонов), города проживания и фотографии пользователей сайта, создавших на нем свой личный кабинет.

3 6

Очень много мусорной информации и пустых записей. Например, код подписки на рассылку новостей не проверяет, что введен адрес электронной почты, поэтому вместо адреса, можно писать все, что угодно.

3 3

Судя по копирайту на сайте, проект заброшен в 2018 году. Все попытки связаться с представителями проекта были неудачными. Однако, редкие регистрации на сайте идут – налицо имитация жизни.

Второй зомби-проект в моем сегодняшнем разборе это латвийский стартап «Roamer» (roamerapp.com/ru).

21.04.2019 на сервере в Германии была обнаружена открытая база данных MongoDB мобильного приложения «Roamer».

3 4

База, размером 207 Мб, находится в открытом доступе с 24.11.2018 (по данным Shodan)!

По всем внешним признакам (не работающий адрес электронной почты технической поддержки, битые ссылки на магазин Google Play, копирайт на сайте 2016 года и т.п.) – приложение давно заброшено.

3 5

В свое время про этот стартап написали практически все тематические СМИ:

  • VC: «Латвийский стартап Roamer — убийца роуминга»
  • the-village: «Roamer: Приложение, снижающее стоимость звонков из-за рубежа»
  • lifehacker: «Как сократить расходы на связь в роуминге в 10 раз: Roamer»

«Убийца» кажется убился сам, но даже мертвым продолжает разглашать персональные данные своих пользователей...

Судя по анализу информации в базе, многие пользователи продолжают использовать это мобильное приложение. За несколько часов наблюдения появилось 94 новых записи. А за период с 27.03.2019 по 10.04.2019 в приложении зарегистрировалось 66 новых пользователей.

В открытом доступе находятся логи (более 100 тыс. записей) приложения с такой информацией как:

  • телефон пользователя
  • токены доступа к истории звонков (доступны по ссылкам вида: api3.roamerapp.com/call/history/1553XXXXXX)
  • история звонков (номера, входящий или исходящий звонок, стоимость звонка, продолжительность, время звонка)
  • мобильный оператор пользователя
  • IP-адреса пользователя
  • модель телефона пользователя и версия мобильных OS на нем (например, iPhone 7 12.1.4)
  • адрес электронной почты пользователя
  • баланс и валюта счета пользователя
  • страна пользователя
  • текущее местоположение (страна) пользователя
  • промокоды
  • и многое другое.

3 7

3 8

Связаться с владельцами базы разумеется не удалось. Контакты на сайте не работают, на сообщения в соц. сетях никто не реагирует.

Автор: Ashot Oganesyan(@ashotog)

Источник: «TM»

ССЫЛКА НА ИСТОЧНИК