Оператор Wi-Fi в метро Москвы и Петербурга публиковал данные о пользователях в открытом доступе

  • В марте 2018 года программист Владимир Серов обнаружил уязвимость в сервисе бесплатного Wi-Fi московского метро, который обеспечивает оператор «МаксимаТелеком».
  • По словам Серова, при подсоединении к сети MT_FREE пользователи переходят на страницу авторизации — эта страница «отдаёт» персональные данные подключённого пользователя: его номер телефона, пол, примерный возраст, семейное положение, часто посещаемые станции метро и другую информацию. Эти данные привязаны к MAC-адресу пользователя.
  • Серов попытался сообщить об уязвимости «МаксимаТелеком», но не смог, так как у компании нет «нормальной техподдержки», отметил он. Он написал об утечке на официальном сайте мэра Москвы, а затем — в блоге на «Хабрахабре».
  • Он также написал скрипт, который сам выгружает данные о пользователях MT_FREE, которые находятся рядом. Кроме того, Серов обнаружил индикатор current_station, который позволил ему написать ещё один скрипт — он отслеживал перемещения человека в метро в реальном времени.
  • Вскоре после публикации Серова «МаксимаТелеком» начала шифровать номера телефонов на странице авторизации, а представители компании попросили его удалить публикацию.
  • В компании Серову заявили, что «убрали передачу профильных данных в открытом виде или в формате, который подлежит легкой дешифровке, применили устойчивое шифрование с «солью» и обновили справочники в смежных системах».
  • Серов рассказал The Village, что компания «лукавит» и не признаёт масштабы ошибки. Данные пассажиров, за исключением номеров телефонов, всё ещё открыты — пункты цифрового портрета заменили на случайный, но статичный набор символов, сообщил он.

b2dde326-fb89-57c4-7da6-f846bd0770aa

#новость

©  vc.ru