Сторонний сайт UK Visa Portal из за неправильно настроенного облачного хранилища Amazon S3 открыл публичный доступ к сканам паспортов и селфи более чем 100 000 заявителей на британскую визу. Когда издание TechCrunch в мае 2026 года попыталось предупредить компанию об уязвимости, оператор сайта Active Leadgen LLC не...

Create a landscape editorial hero image for this Studio Global article: What security lapse exposed thousands of U.K. visa applicants' passports and selfies on the UK Visa Portal website, and how did the company. Article summary: A website called **UK Visa Portal** — a third-party service unaffiliated with the official UK government — left an **Amazon S3 bucket containing more than 100,000 passport photos and applicant selfies publicly exposed an. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A website called UK Visa Portal is publicly exposing the passports and selfie photos of applicants who signed up and paid the site to obtain a U.K immigration visa, TechCrunch has" source context "UK Visa Portal spilled thousands of applicants' passports and selfies ..." Reference image 2: visual subject "A websit
В конце мая 2026 года пробел в безопасности стороннего сервиса для подачи заявлений на визу оставил беззащитными перед посторонними крайне чувствительные личные документы более 100 000 человек. Сайт под названием UK Visa Portal не был частью официальной инфраструктуры британского правительства, но позиционировал себя как платный канал помощи в оформлении виз . Многие заявители, пребывая в ложной уверенности, что пользуются государственным сервисом, загрузили туда сканы своих паспортов, биометрические фотографии и личные данные
. Однако реакция компании на обнаружение этой утечки, возможно, встревожила еще больше, чем сама утечка.
Согласно расследованию TechCrunch, причиной разглашения стала неправильная настройка хранилища Amazon S3, используемого для хранения загруженных документов . Анонимный исследователь в области безопасности обнаружил, что программная ошибка на бэкенде сайта UK Visa Portal позволяла получить полный список файлов в директории — иными словами, сам перечень содержимого был публично доступен
. Для доступа к файлам не требовалось ни пароля, ни какой-либо аутентификации — среди них были сканы паспортов, селфи для подтверждения личности и другие данные из заявлений
.
Журналистам TechCrunch удалось подтвердить подлинность утечки, связавшись с несколькими людьми, чьи личные данные были обнаружены среди скомпрометированных записей, и те подтвердили, что документы совпадают с их реальными заявлениями . Масштаб инцидента оказался огромным: предполагалось, что уязвимы как минимум 100 000 конфиденциальных документов
.
Сайт функционировал как полностью независимый коммерческий сервис, не имеющий никакого отношения ни к Министерству внутренних дел Великобритании, ни к порталу GOV.UK . По имеющимся данным, им управляла компания Active Leadgen LLC, зарегистрированная в Объединенных Арабских Эмиратах
. Платформа взимала плату за помощь в подаче заявлений на получение британских электронных разрешений на въезд (Electronic Travel Authorisation, ETA) и решение других миграционных вопросов — процедур, которые часто можно выполнить на GOV.UK напрямую бесплатно или за значительно меньшую сумму
.
Кроме того, на сайте отсутствовал важнейший элемент любой платформы, работающей со столь чувствительной информацией: надлежащий контактный адрес или механизм для сообщений об ошибках и уязвимостях . Это отсутствие, вероятно, продлило время, в течение которого данные оставались открытыми, поскольку у исследователей и пользователей не было простого способа подать сигнал тревоги.
Самой скандальной частью истории стало то, как компания решила действовать — точнее, бездействовать — после того, как о проблеме стало известно. Когда TechCrunch связался с владельцами, чтобы предупредить их и подготовить материал к публикации, на момент выхода статьи уязвимость, как выяснилось, так и не была закрыта .
Вместо того чтобы немедленно обезопасить раскрытые серверы, сделать публичное заявление или уведомить пользователей, оператор сайта пошел иным путем. В публикациях подтверждается, что Active Leadgen LLC направила к журналистам юристов, по-видимому, пытаясь запугать издание в связи с готовящейся публикацией . Доступ к уязвимому хранилищу был закрыт только в ночь после того, как расследование TechCrunch появилось в сети — не до публикации и не в ответ на этичное предупреждение о проблеме
.
Раскрытый набор данных создал серьезный риск кражи личности и мошенничества. Объединив сканы паспортов в высоком разрешении с проверочными селфи и потенциально содержащимися в файлах метаданными GPS, злоумышленники могли бы использовать информацию для финансового мошенничества, открытия счетов или проведения атак с применением социальной инженерии . Поскольку многие пострадавшие не имели оснований подозревать, что пользуются услугами негосударственного сервиса, разоблачение стало для них настоящим шоком. Официальным каналом британского правительства для подачи заявлений на визу остается GOV.UK, и этот инцидент послужит суровым напоминанием о необходимости тщательно проверять сторонние сервисы, запрашивающие особо чувствительные документы, удостоверяющие личность.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Сторонний сайт UK Visa Portal из за неправильно настроенного облачного хранилища Amazon S3 открыл публичный доступ к сканам паспортов и селфи более чем 100 000 заявителей на британскую визу.
Сторонний сайт UK Visa Portal из за неправильно настроенного облачного хранилища Amazon S3 открыл публичный доступ к сканам паспортов и селфи более чем 100 000 заявителей на британскую визу. Когда издание TechCrunch в мае 2026 года попыталось предупредить компанию об уязвимости, оператор сайта Active Leadgen LLC не стал публично устранять проблему, а направил к журналистам юристов.
Платформа не имела никакого отношения к правительству Великобритании, взимала плату за ненужное «посредничество» и не предусмотрела на сайте никаких контактов для ответственного разглашения информации об ошибках безоп...