Данные 8,8 млн датчан утекли из госреестра – хакеры его даже не взламывали

Данные 8,8 млн датчан утекли из госреестра  хакеры его даже не взламывали

Изображение: hannah thiel (unsplash)

В Дании расследуют утечку из национального реестра населения CPR, где посторонние получили имена, адреса и персональные номера примерно 8,8 млн человек. Ломать сам реестр не пришлось. Злоумышленники воспользовались легальным доступом небольшой частной компании, которой разрешено отправлять запросы к базе.

CPR, он же Det Centrale Personregister, хранит записи примерно о 11 млн человек, хотя в стране живут около шести млн. Разница возникла потому, что в базе остаются мёртвые души и те, кто давно переехал за границу. Цифра 8,8 млн не равна всему населению Дании, но среди затронутых живые жители страны точно есть.

Через запросы к реестру злоумышленники получили сведения следующего типа:

  • имена людей;
  • адреса проживания;
  • номера CPR, которые в Дании служат универсальным идентификатором для госструктур и организаций.

Людей с защитой имени и адреса в реестре утечка не затронула. Сам номер CPR паролем не является, но в связке с именем и пропиской он превращается в отличную заготовку для фишинга. Мошенник, который знает настоящее имя, адрес и персональный номер, легко сочинит убедительный звонок или письмо от имени банка, госведомства или страховой, а остальное достроит по ходу разговора.

Интересно, что реестр никто не взламывал. Атакующим хватило обычной формы запроса, только права на неё были чужие.

Датский регулятор Datatilsynet получил уведомление об инциденте четвёртого октября. В его материалах фигурирует чрезвычайно большое число автоматизированных запросов, с помощью которых проверяли, какие номера CPR вообще существуют. Звучит как классический брутфорс по номерам, только мишенью стал не пароль, а сам госреестр. Окончательно установить, как была организована эта активность, регулятор пока не смог, а ответственность за обработку данных не распределил, поскольку только начал разбирать уведомление.

Датские власти восстановили следующую хронологию событий:

  • в сентябре система вела себя странно, и аномалия тянулась около десяти дней;
  • вечером второго октября сотрудник CPR-администрации заметил неладное;
  • четвёртого октября регулятор получил официальное уведомление;
  • пятого октября об инциденте объявили публично.

Министр цифровизации Дании Кристина Эгелунд признала, что защита вокруг доступа компании к CPR оказалась недостаточной, а подобную активность следовало заметить раньше. Агентство Ritzau сообщило, что злоупотребление продолжалось около десяти дней. После обнаружения доступ компании закрыли, а расследованием занялась полиция.

Стоит обратить внимание, что около десяти дней массовые запросы шли к государственной базе, прежде чем их заметили в ведомстве.

Закон разрешает частным компаниям обращаться к CPR при наличии законных оснований, и каждая подобная учётная запись становится потенциальной точкой входа. Если кто-то украдёт доступ или захватит инфраструктуру подрядчика, атакующий получит право общаться с госресурсом от имени легального пользователя, а защита периметра самого реестра тут бессильна. Классика жанра, когда периметр крепкий, а вход для подрядчиков остаётся самым удобным путём внутрь. Система при этом спокойно выполняла разрешённые операции, просто в интересах людей, которым эти данные не принадлежали. Российским компаниям с подрядчиками, у которых есть доступ к госсервисам или клиентским базам, стоит примерить эту схему на себя, потому что слабое звено обычно сидит не в ядре системы.

Следствию ещё предстоит выяснить следующее:

  • как злоумышленники получили возможность выполнять запросы от имени компании;
  • сколько данных они просмотрели и сохранили;
  • передавали ли сведения третьим лицам;
  • кто стоит за операцией, хакерская группа, инсайдер или взломанная инфраструктура компании.

Данных о мошенничестве, которое удалось бы напрямую связать с утечкой, пока нет, а власти не утверждают, что каждому из 8,8 млн человек немедленно грозит обман. Датчан предупредили настороженно относиться к неожиданным звонкам и сообщениям от собеседников, которые демонстрируют знание личных данных, а часы работы Cyberhotline для цифровой безопасности расширили.

Российские пользователи регулярно слышат в трубке «сотрудника службы безопасности банка», который называет ФИО и адрес. Утечка в Дании показывает, насколько легко эти сведения собираются в промышленных объёмах, и правила гигиены для всех одинаковы:

  • не доверять звонкам от «банка» или «госслужбы», если собеседник сыплет вашими ФИО и адресом;
  • не считать знание паспортных данных или номера СНИЛС доказательством, что звонит настоящий сотрудник;
  • перезванивать в организацию по номеру с официального сайта;
  • не отправлять коды из СМС никому, даже самому убедительному «сотруднику безопасности».

Эксперты CISOCLUB отметили, что утечка из CPR наглядно показывает цену доверия к подрядчикам с доступом в госсистемы. Легальная учётная запись с широкими правами опаснее эксплойта, потому что защитные системы воспринимают её трафик как штатную работу. Массовые автоматизированные запросы с одного доступа должны упираться в лимиты частоты, анализ аномалий и ручное подтверждение при выходе за привычный профиль использования. Десять дней без блокировки говорят о том, что мониторинг, судя по всему, следил за входом в систему, но не за поведением после входа.

Минимальный набор мер для владельцев госреестров и их подрядчиков состоит из многофакторной аутентификации, ограничения прав по принципу наименьших привилегий и регулярного пересмотра списка организаций с доступом. Отдельный урок касается самих идентификаторов, потому что номер, который открывает двери во множество сервисов, нельзя принимать за доказательство личности. Для самих пользователей вывод прагматичный, любой звонок с точным знанием ваших данных стоит проверять через официальный канал, а не через номер из этого же звонка.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных