Перейти к основному контенту

Как сочетать вино и еду:
документальный фильм

Гармония вина и еды

Виноделы Кубани

Шефы и их блюда

Путешествие по краю

Технологии и медиа⁠,
0
Эксклюзив

Эксперты нашли уязвимость в приложении московских госуслуг

С ее помощью можно было не только получать доступ к данным, но и менять их
Специалисты компании Postuf сообщили об уязвимости в приложении столичных госуслуг, с помощью которой можно было получить доступ к аккаунту, зная только мобильный номер пользователя. К моменту публикации «дыра» уже была закрыта
Фото: Сергей Фадеичев / ТАСС
Фото: Сергей Фадеичев / ТАСС

В мобильном приложении «Госуслуги Москвы» для платформы Android существовала уязвимость, которая позволяла получить доступ к личному кабинету любого пользователя, указав лишь его номер мобильного телефона. Об этом РБК сообщил основатель компании Postuf Бекхан Гендаргеноевский. Это давало возможность получить всю информацию, которую пользователь указал на сайте столичных сервисов: Ф.И.О., e-mail, год рождения, номер полиса ОМС и СНИЛС, список движимого и недвижимого имущества, сведения о наличии загранпаспорта, о детях, учащихся в школах, и др. Зная номер полиса ОМС и год рождения, можно было через систему ЕМИАС получить доступ к медицинской информации: каких врачей посещает человек, какие рецепты ему выписываются, история прикрепления к поликлиникам и т.д.

Уязвимость давала возможность не просто просматривать, но и менять данные, уточнил эксперт. В качестве подтверждения компания с согласия корреспондента РБК предложила внести в его профиль через «Госуслуги Москвы» информацию о несуществующем автомобиле. Эти данные почти сразу отобразились на его странице. Причем для самого пользователя такие изменения могли остаться незаметными, потому что в системе не предусмотрены уведомления о внесении правок в аккаунте.

Гендаргеноевский затруднился сказать, как давно существовала эта уязвимость. По его мнению, кардинально навредить кому-либо, обладая этой информацией, нельзя. Однако можно «потрепать человеку нервы», добавив в его профиль информацию о супругах или детях, которых у него нет, о транспортном средстве или недвижимости, которыми он не владеет, а также можно было вносить некорректные показания счетчиков по ЖКХ, переносить или отменять записи к врачам и др., отметил основатель Postuf.

Штрафы за разглашение персональных данных предложили увеличить в 10 раз
Политика
Фото:Сергей Бобылев / ТАСС

«Напрямую украсть деньги, [обладая такой информацией], нельзя, хотя можно использовать знания в социальной инженерии и попытаться выманить у человека данные банковской карты», — указал специалист по компьютерной безопасности. Он также отметил, что, поскольку в системе нет ограничений на количество запросов доступа к аккаунтам, запрашивая так называемые красивые номера, можно было получить информацию «о ряде известных личностей, которые, как правило, обладают подобными номерами».

Представитель департамента информационных технологий Москвы (разработчик портала mos.ru) в разговоре с РБК не подтвердил информацию об уязвимости, подчеркнув, что авторизация в мобильном приложении «Госуслуги Москвы» без указания пароля невозможна. В департаменте попытались воспроизвести эксперимент специалистов компании и РБК, но от системы была получена «ошибка авторизации» (представитель департамента в качестве доказательства сопроводил свой ответ для РБК скриншотом). Но представитель Postuf обратил внимание на то, что, судя по скриншоту, при проверке уязвимости ДИТ использовал тот же номер телефона, который Postuf указал в своем техническом отчете и на который не был зарегистрирован аккаунт на «Госуслугах».

После отправки запроса в ДИТ уязвимость была устранена, отметил Гендаргеноевский.

Что известно о Postuf

Гендаргеноевский сообщил, что Postuf была создана в 2017 году и занимается проектами, связанными со сбором данных из открытых источников. Как именно компания использует их, ее основатель не пояснил. Он отметил, что Postuf специально искала утечку, но ее сотрудники являются «белыми хакерами», то есть не используют найденную информацию во вред.

По данным СПАРК, ООО «Постаф» было зарегистрировано в 2020 году. Его единственный владелец — Суламбек Айдаев. РБК обратился к компании по указанным на ее сайте контактам, ответивший на запрос сотрудник подтвердил, что Гендаргеноевский является единственным основателем Postuf.

В середине января представитель Postuf заявил об обнаружении уязвимости в приложении ретейлера «Лента». Как утверждали в компании, она позволяла получать доступ к аккаунтам пользователей и управлять ими, но представитель «Ленты» проблему отрицал.

Что говорят эксперты

Руководитель департамента аудита информационной безопасности Infosecurity a Softline Company Сергей Ненахов сообщил, что специалистам компании не удалось воспроизвести уязвимость, описанную в отчете Postuf. Он предположил, что либо она уже была исправлена, либо для ее использования требовалась дополнительная информация, не указанная специалистами. По его мнению, если уязвимость действительно существовала и злоумышленники успели ее использовать, указанные в личном кабинете персональные данные было бы сложно применить для каких-то крупных мошеннических операций. «Большинство значимых операций должно сопровождаться личным визитом в МФЦ, а платежной информации в личном кабинете «Госуслуг» не содержится», — указал Ненахов. Он рекомендует пользователям настроить в своих аккаунтах двухфакторную идентификацию, «которая защитит от возможного несанкционированного доступа к личному кабинету». Эксперт по информационной безопасности Алексей Лукацкий также считает, что злоумышленники могли получить доступ к большому объему персональных данных, но нанести серьезный финансовый ущерб с помощью доступа к аккаунту на «Госуслугах» не получилось бы.

В Роскачестве дали советы по защите от утечки личных данных
Общество

Представители Group-IB, «Лаборатории Касперского», Positive Technologies и других крупных компаний, занимающихся кибербезопасностью, отказались комментировать информацию, предоставленную Postuf. Собеседник РБК в одной из них указал, что «этичные хакеры и представители компаний, занимающихся информбезопасностью, найдя уязвимость, сначала сообщают о ней владельцу сайта, на котором она обнаружена, и только после ее ликвидации делают историю публичной».

Гендаргеноевский в ответ на вопрос, почему компания напрямую не обратилась к разработчикам mos.ru, пояснил, что в таком случае они бы просто закрыли уязвимость и факт ее существования нельзя было бы доказать.

По данным официального сайта мэрии, в 2020 году у мобильного приложения «Госуслуги Москвы» было 2,3 млн пользователей, за год этот показатель вырос более чем на 50%. Самыми популярными сервисами в прошлом году были передача показаний счетчиков электроэнергии и воды, оплата коммунальных услуг и просмотр электронных квитанций, говорится на портале.

Авторы
Теги
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.
00 часов : 00 минут : 00 секунд
00 дней

Считаем дни
до Нового года

Реклама ООО “БОРК Импорт”

Лента новостей
Курс евро на 20 декабря
EUR ЦБ: 94,51 (+0,26)
Инвестиции, 19 дек, 17:50
Курс доллара на 20 декабря
USD ЦБ: 80,72 (+0,69)
Инвестиции, 19 дек, 17:50
Степанова и Букин пятый раз стали чемпионами России в танцах на льду Спорт, 15:34
Как легко решить пять главных проблем корпоративных автопарков РБК и Teboil PRO, 15:30
В жилом доме на востоке Москвы вспыхнул пожар. Видео Общество, 15:30
Без лишнего шума: почему набирают популярность ретейл-медиа Отрасли, 15:29
Как автоматизировать предприятие с оборудованием от разных вендоров Отрасли, 15:19
Что добывают и производят в городах и провинциях Китая. Карта РБК и ВТБ, 15:15
Экономика впечатлений: цены комфортнее, отдых интереснее РБК и Ozon Travel, 15:05
Праздники без последствий
Узнайте, как пить красиво
Пройти интенсив
ZN сообщило, что Ермак «никуда не ушел» Политика, 15:03
ФИФА запретила клубу Роналду регистрировать новых футболистов Спорт, 14:57
Буданов признал критическую зависимость Киева от разведданных США Политика, 14:53
Большунов остался без наград в спринте на этапе Кубка России в Ижевске Спорт, 14:38
Экс-премьера Пакистана и его жену приговорили еще к 17 годам тюрьмы Общество, 14:35
Крымская классика: гедонистический маршрут по полуострову РБК и ВТБ, 14:28
Кержаков обратился к Карпину и заявил, что готов к вызову в сборную Спорт, 14:25