Журналистам TechCrunch удалось подтвердить подлинность утечки, связавшись с несколькими людьми, чьи личные данные были обнаружены среди скомпрометированных записей, и те подтвердили, что документы совпадают с их реальными заявлениями . Масштаб инцидента оказался огромным: предполагалось, что уязвимы как минимум 100 000 конфиденциальных документов
.
Сайт функционировал как полностью независимый коммерческий сервис, не имеющий никакого отношения ни к Министерству внутренних дел Великобритании, ни к порталу GOV.UK . По имеющимся данным, им управляла компания Active Leadgen LLC, зарегистрированная в Объединенных Арабских Эмиратах
. Платформа взимала плату за помощь в подаче заявлений на получение британских электронных разрешений на въезд (Electronic Travel Authorisation, ETA) и решение других миграционных вопросов — процедур, которые часто можно выполнить на GOV.UK напрямую бесплатно или за значительно меньшую сумму
.
Кроме того, на сайте отсутствовал важнейший элемент любой платформы, работающей со столь чувствительной информацией: надлежащий контактный адрес или механизм для сообщений об ошибках и уязвимостях . Это отсутствие, вероятно, продлило время, в течение которого данные оставались открытыми, поскольку у исследователей и пользователей не было простого способа подать сигнал тревоги.
Самой скандальной частью истории стало то, как компания решила действовать — точнее, бездействовать — после того, как о проблеме стало известно. Когда TechCrunch связался с владельцами, чтобы предупредить их и подготовить материал к публикации, на момент выхода статьи уязвимость, как выяснилось, так и не была закрыта .
Вместо того чтобы немедленно обезопасить раскрытые серверы, сделать публичное заявление или уведомить пользователей, оператор сайта пошел иным путем. В публикациях подтверждается, что Active Leadgen LLC направила к журналистам юристов, по-видимому, пытаясь запугать издание в связи с готовящейся публикацией . Доступ к уязвимому хранилищу был закрыт только в ночь после того, как расследование TechCrunch появилось в сети — не до публикации и не в ответ на этичное предупреждение о проблеме
.
Раскрытый набор данных создал серьезный риск кражи личности и мошенничества. Объединив сканы паспортов в высоком разрешении с проверочными селфи и потенциально содержащимися в файлах метаданными GPS, злоумышленники могли бы использовать информацию для финансового мошенничества, открытия счетов или проведения атак с применением социальной инженерии . Поскольку многие пострадавшие не имели оснований подозревать, что пользуются услугами негосударственного сервиса, разоблачение стало для них настоящим шоком. Официальным каналом британского правительства для подачи заявлений на визу остается GOV.UK, и этот инцидент послужит суровым напоминанием о необходимости тщательно проверять сторонние сервисы, запрашивающие особо чувствительные документы, удостоверяющие личность.
Comments
0 comments