Новости Москвы
Мы в Telegram
Добавить новость
Все города России от А до Я

Russian.Cityрегиональные новости городов России 24/7 на русском +

Эксперты нашли уязвимость в приложении московских госуслуг

10

С ее помощью можно было не только получать доступ к данным, но и менять их

В мобильном приложении «Госуслуги Москвы» для платформы Android существовала уязвимость, которая позволяла получить доступ к личному кабинету любого пользователя, указав лишь его номер мобильного телефона. Об этом РБК сообщил основатель компании Postuf Бекхан Гендаргеноевский. Это давало возможность получить всю информацию, которую пользователь указал на сайте столичных сервисов: Ф.И.О., e-mail, год рождения, номер полиса ОМС и СНИЛС, список движимого и недвижимого имущества, сведения о наличии загранпаспорта, о детях, учащихся в школах, и др. Зная номер полиса ОМС и год рождения, можно было через систему ЕМИАС получить доступ к медицинской информации: каких врачей посещает человек, какие рецепты ему выписываются, история прикрепления к поликлиникам и т.д.

Уязвимость давала возможность не просто просматривать, но и менять данные, уточнил эксперт. В качестве подтверждения компания с согласия корреспондента РБК предложила внести в его профиль через «Госуслуги Москвы» информацию о несуществующем автомобиле. Эти данные почти сразу отобразились на его странице. Причем для самого пользователя такие изменения могли остаться незаметными, потому что в системе не предусмотрены уведомления о внесении правок в аккаунте.

Гендаргеноевский затруднился сказать, как давно существовала эта уязвимость. По его мнению, кардинально навредить кому-либо, обладая этой информацией, нельзя. Однако можно «потрепать человеку нервы», добавив в его профиль информацию о супругах или детях, которых у него нет, о транспортном средстве или недвижимости, которыми он не владеет, а также можно было вносить некорректные показания счетчиков по ЖКХ, переносить или отменять записи к врачам и др., отметил основатель Postuf.

Фото: Сергей Фадеичев / ТАСС

Фото: Сергей Фадеичев / ТАСС

«Напрямую украсть деньги, [обладая такой информацией], нельзя, хотя можно использовать знания в социальной инженерии и попытаться выманить у человека данные банковской карты», — указал специалист по компьютерной безопасности. Он также отметил, что, поскольку в системе нет ограничений на количество запросов доступа к аккаунтам, запрашивая так называемые красивые номера, можно было получить информацию «о ряде известных личностей, которые, как правило, обладают подобными номерами».

Представитель департамента информационных технологий Москвы (разработчик портала mos.ru) в разговоре с РБК не подтвердил информацию об уязвимости, подчеркнув, что авторизация в мобильном приложении «Госуслуги Москвы» без указания пароля невозможна. В департаменте попытались воспроизвести эксперимент специалистов компании и РБК, но от системы была получена «ошибка авторизации» (представитель департамента в качестве доказательства сопроводил свой ответ для РБК скриншотом). Но представитель Postuf обратил внимание на то, что, судя по скриншоту, при проверке уязвимости ДИТ использовал тот же номер телефона, который Postuf указал в своем техническом отчете и на который не был зарегистрирован аккаунт на «Госуслугах».

После отправки запроса в ДИТ уязвимость была устранена, отметил Гендаргеноевский.

Что известно о Postuf

Гендаргеноевский сообщил, что Postuf была создана в 2017 году и занимается проектами, связанными со сбором данных из открытых источников. Как именно компания использует их, ее основатель не пояснил. Он отметил, что Postuf специально искала утечку, но ее сотрудники являются «белыми хакерами», то есть не используют найденную информацию во вред.

По данным СПАРК, ООО «Постаф» было зарегистрировано в 2020 году. Его единственный владелец — Суламбек Айдаев. РБК обратился к компании по указанным на ее сайте контактам, ответивший на запрос сотрудник подтвердил, что Гендаргеноевский является единственным основателем Postuf.

В середине января представитель Postuf заявил об обнаружении уязвимости в приложении ретейлера «Лента». Как утверждали в компании, она позволяла получать доступ к аккаунтам пользователей и управлять ими, но представитель «Ленты» проблему отрицал.

Что говорят эксперты

Руководитель департамента аудита информационной безопасности Infosecurity a Softline Company Сергей Ненахов сообщил, что специалистам компании не удалось воспроизвести уязвимость, описанную в отчете Postuf. Он предположил, что либо она уже была исправлена, либо для ее использования требовалась дополнительная информация, не указанная специалистами. По его мнению, если уязвимость действительно существовала и злоумышленники успели ее использовать, указанные в личном кабинете персональные данные было бы сложно применить для каких-то крупных мошеннических операций. «Большинство значимых операций должно сопровождаться личным визитом в МФЦ, а платежной информации в личном кабинете «Госуслуг» не содержится», — указал Ненахов. Он рекомендует пользователям настроить в своих аккаунтах двухфакторную идентификацию, «которая защитит от возможного несанкционированного доступа к личному кабинету». Эксперт по информационной безопасности Алексей Лукацкий также считает, что злоумышленники могли получить доступ к большому объему персональных данных, но нанести серьезный финансовый ущерб с помощью доступа к аккаунту на «Госуслугах» не получилось бы.

Представители Group-IB, «Лаборатории Касперского», Positive Technologies и других крупных компаний, занимающихся кибербезопасностью, отказались комментировать информацию, предоставленную Postuf. Собеседник РБК в одной из них указал, что «этичные хакеры и представители компаний, занимающихся информбезопасностью, найдя уязвимость, сначала сообщают о ней владельцу сайта, на котором она обнаружена, и только после ее ликвидации делают историю публичной».

Гендаргеноевский в ответ на вопрос, почему компания напрямую не обратилась к разработчикам mos.ru, пояснил, что в таком случае они бы просто закрыли уязвимость и факт ее существования нельзя было бы доказать.

По данным официального сайта мэрии, в 2020 году у мобильного приложения «Госуслуги Москвы» было 2,3 млн пользователей, за год этот показатель вырос более чем на 50%. Самыми популярными сервисами в прошлом году были передача показаний счетчиков электроэнергии и воды, оплата коммунальных услуг и просмотр электронных квитанций, говорится на портале.

Владислав Скобелев, Анна Балашова

По материалам: «РБК»


Новости Москвы
Москва

Юные керамисты школы №2120 выиграли три Гран-при конкурса «Мир дому твоему!»


Собянин: Москва взяла Гран-при премии «Умный город» за цифровизацию горхозяйства

Собянин: В столице открыт сезон фонтанов

Сергей Собянин: Развиваем систему здравоохранения

Собянин: С 28 апреля до 12 мая городские службы будут работать в усиленном режиме

Все новости Москвы на сегодня

Груднички психоневрологического отделения МОЦОМД посетили плавательный бассейн

Водитель автомобиля сбил мальчика на велосипеде на переходе в Южном Бутове

Памятную доску герою ВОВ Леониду Виноградову открыли в Мытищах

Музей Победы запустил масштабный проект семейного отдыха





Москва на Moscow.media

Персональные новости

Другие новости Москвы

Спорт в Москве

Весь спорт в России и в мире



Новости тенниса
Ига Свёнтек

Свёнтек: я чувствую, что с каждым годом получаю всё большую поддержку


Загрузка...

Шествие трубачей и уроки танцев: что ждет посетителей парков Москвы в майские праздники

Учитель из Бутово стала «Гуру физкультуры»

Юные керамисты школы №2120 выиграли три Гран-при конкурса «Мир дому твоему!»

Спортсменка из Бутово выиграла «золото» на турнирах по художественной гимнастике


Частные объявления в Москве и в Московской области



Авто в Москве
Блоги

Шапки женские на Wildberries — скидки от 398 руб. (на новые оттенки)


Новости от партнёров в Москве


Коронавирус в Москве
Москва

Учитель из Бутово стала «Гуру физкультуры»



Экология в Москве

Происшествия

ИТ Альянс объявляет о графике работы в майские праздники

Жёсткие экологические требования решат инновационные энерготехнологии

ТСД SAOTRON RT-T50: высокопроизводительный терминал сбора данных промышленного класса

Тихий вечер...

Новости тенниса
Музыкальные новости
Юрий Лоза

«Это теперь не россияне»: Юрий Лоза прокомментировал намерение Хаматовой вернуться


Другие города России


Москва

Подмосковные проекты победили в Международном профессиональном конкурсе НОПРИЗ на лучший проект – 2023


Музей Победы запустил масштабный проект семейного отдыха

Диетолог Соломатина предупредил об обилии сахара в покупных куличах

В Трубчевском РДК прошел праздничный концерт «С песней – в кругу друзей»

Шахматисты Подмосковья стали победителями и призерами первенства России


Russian.City — новый бренд от федеральной интернет-платформы Russia24.pro (в содружестве с сайтом 123ru.net) – мгновенная публикация новостей в Москве и в любом городе, онлайн, бесплатно, 24/7 при участии BigPot.News.

Russian.City (Города России) — технологичный агрегатор региональных новостей России в адаптивном календарном формате на основе новейшей авторской информационно-поисковой системы SMI24.net с элементами искусственного интеллекта, гео-отбора, тематического таргетинга и возможностью мгновенной публикации авторского контента в режиме Free Public.

Russian.City — ваши оперативные новости, частные объявления, работа, знакомства, аренда и другое инфо онлайн 24/7, посуточно в любом уголке России, в том числе в Москве сегодня и сейчас совместно с уже популярными проектами Moscow.Media, News-life.pro, SportsWeek.org, Life24.pro и др. Присоединяйтесь к нам онлайн в России, в Украине, в Беларуси, в Абхазии, в мире.

Опубликовать свою новость в Москве можно мгновенно — здесь.


Все города России от А до Я

«Поборол это гнусное чувство». Актер Галкин — о своей маленькой дочке, зависти и настоящей любви

ENERGON поделился успешным кейсом внедрения системы управления предприятием 1C:ERP

По запросу Баку в Москве незаконно был задержан известный российский политолог Михаил Александров

Частота страховых случаев по ОСАГО для такси в 6,6 раза выше, чем по полисам на другие легковые машины – ЦБ РФ


В Москве состоится уникальный конкурс, сочетающий красоту и интеллект «Мисс Право»

Компания ICDMC стала победителем престижной премии в сфере ЗОЖ – Green Awards 2023/24

УЛЁТНОЕ ВИДЕО С УЛЁТНЫМИ ЖИВОТНЫМИ!

Отдых во имя открытий


Шапки женские вязаные на Wildberries, 2024 — новый цвет от 392 руб. (модель 466)

Более 100 студентов посетило СЛД Курск в рамках акции «Неделя без турникетов»

Жёсткие экологические требования решат инновационные энерготехнологии

Новый транспортный хаб начали строить Казахстан, РФ и Китай


Военные следователи провели очередной рейд по бывшим мигрантам в городе Армянске Республики Крым

Портативный ТСД корпоративного класса Saotron RT-T70

Мост в Лыткарино готовят к укладке асфальта

Строители мостов и дорог удостоены государственных наград


Шапки женские на Wildberries — скидки от 398 руб. (на новые оттенки)

Garry's Mod is removing 20 years' worth of Nintendo-related items from its Steam Workshop following takedown request: 'It's Nintendo. Need more be said?'

Here's what god rolls you should be farming for Destiny 2: Into the Light's Brave Arsenal weapon set

Для мобильного шутера Nebula Rangers проходит бета-тест на Android



Магазин дверей і підлогового покриття Albero: якісна продукція для кожного клієнта

Рушникосушки від Hygge Family: європейські стандарти якості на українському ринку

Охорона і Безпека це ОіБ: замовляй охорону в Києві та Харькові


Ryan Poles Needs A Last-Minute Review Of His Quarterback Scouting Notes To Ensure Nothing Is Missed

NYU Hospital on Long Island performs miraculous surgery

Paige Spiranac puts on busty display in plunging top as she lists the ‘things that drive me crazy’

Ramon Cardenas aims to cement his contender status agains Jesus Ramirez Rubio tonight


Эксперт: Запад ускоряет свой упадок

Ольга Любимова обсудила культурное сотрудничество с руководством Национального музея Бангкока

Диетолог Соломатина предупредил об обилии сахара в покупных куличах

Шахматисты Подмосковья стали победителями и призерами первенства России


Певец Григорий Лепс откроет караоке-бар Leps Bar в Петербурге

В Москве наградили победителей Международного профессионального конкурса НОПРИЗ на лучший проект – 2023

Что Золотухин рассказывал про некрасивые тайны Таганки и почему Высоцкий его не простил

Валерий Гергиев — о судьбе театров после объединения Мариинки и Большого


Шапки женские на Wildberries — скидки от 398 руб. (на новые оттенки)

Лучшей певицей жанра поп-опера по версии премии WOMAN AWARD стала Натали Орли

Спецвыпуск журнала «Стратегии развития» посвященный героям Великой Отечественной войны и Специальной военной операции

Подмосковные проекты победили в Международном профессиональном конкурсе НОПРИЗ на лучший проект – 2023



Лиды для фрилансеров Golubinbot

Над Соловьёво поднят российский флаг, штурмовые группы ВС России замечены на окраинах Архангельского

Из морского порта Архангельск по Севморпути вновь отправится субсидированный каботажный рейс

Торговые настольные электронные весы CAS PR-15P


Мирра Андреева замыкает год // 16-летняя российская теннисистка успешно стартовала на крупном турнире WTA в Мадриде

Как Рыбакиной стать второй ракеткой мира: расклад от WTA

Хачанов обыграл Баутиста-Агуту в третьем круге «Мастерса» в Мадриде

Вероника Кудерметова завершила выступление на турнире WTA в Мадриде


Груднички психоневрологического отделения МОЦОМД посетили плавательный бассейн

В столице открыли сезон фонтанов

Захарова заявила о необходимости расширить Совбез ООН за счет стран Юга

В Трубчевском РДК прошел праздничный концерт «С песней – в кругу друзей»


Это - война: литовские беспилотники попытались атаковать Минск


Выставка-панорама героической истории "Вехи памяти и славы" ко Дню Победы в Великой Отечественной войне

Крымские проекты победили в Международном профессиональном конкурсе НОПРИЗ на лучший проект – 2023

Возможность открытия в мае прокомментировали в Воронежском аэропорту

Два матча чемпионата Крыма по футболу перенесли из-за массового отравления



Лучшей певицей жанра поп-опера по версии премии WOMAN AWARD стала Натали Орли

Спецвыпуск журнала «Стратегии развития» посвященный героям Великой Отечественной войны и Специальной военной операции

Юные керамисты школы №2120 выиграли три Гран-при конкурса «Мир дому твоему!»

Шапки женские на Wildberries — скидки от 398 руб. (на новые оттенки)


Другие новости сегодня




Москва

Лучшей певицей жанра поп-опера по версии премии WOMAN AWARD стала Натали Орли

Светские новости (слухи, сплетни, сарафанное радио, шоу-бизнес, рейтинги)




Загрузка...

Москва

Юные керамисты школы №2120 выиграли три Гран-при конкурса «Мир дому твоему!»


Загрузка...

Новости Крыма на Sevpoisk.ru

Путин в Москве
Москва

Путин поздравил Леонида Рошаля с днем рождения


Навальный в Москве
Москва

Басманный суд Москвы арестовал продюсера Reuters Константина Габова за помощь ФБК в подготовке материалов