Миллионы SMS с проверочными кодами хранились в открытом доступе
База данных с десятками миллионов текстовых сообщений, в том числе с ссылками на изменение паролей и кодами двухфакторной аутентификации, хранилась в открытом доступе на незащищенном сервере.
У сервера, принадлежащего калифорнийской телекоммуникационной компании Voxox, отсутствовала парольная защита, и любой желающий мог получить к нему доступ и в режиме реального времени следить за потоком текстовых сообщений.
Как сообщает TechCrunch, сервер был обнаружен исследователем безопасности Себастьяном Каулом (Sébastien Kaul) с помощью поисковой системы Shodan. Сервер оказался привязанным к одному из поддоменов Voxox, но что еще хуже, в БД использовался плагин для визуализации данных Kibana, поэтому информация была легко читаемой, а найти нужные номера телефонов, имена и даже содержимое сообщений не составляло труда.
На момент обнаружения БД содержала более 26 млн SMS-сообщений, отправленных с начала года. Однако с учетом числа сообщений, проходящих через платформу за одну минуту, реальное количество может быть намного больше. Каждая запись в БД была тщательно промаркирована и детализирована с указанием номера телефона, содержанием сообщения, отправившего сообщение клиента Voxox и используемого им короткого кода.
После запроса TechCrunch компания Voxox отключила БД от интернета.
Читайте также
- Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
- Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
- Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
- Морские суда часто подвергаются кибератакам
- 25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
- Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш