Scurgere uriașă de date în Japonia: peste 1 milion de documente de identitate expuse online

inselaciune-hackeri

foto adevarul.ro

Un sistem de check-in folosit de hoteluri din Japonia a expus pe webul public mai mult de 1 milion de pașapoarte, permise de conducere și fotografii selfie folosite pentru verificarea identității, a relatat TechCrunch. Potrivit publicației, datele au devenit accesibile după o problemă de securitate legată de un bucket de stocare găzduit în cloud Amazon, configurat ca public.

O eroare de configurare a lăsat date sensibile la vedere

Sistemul, numit Tabiq, este întreținut de startupul japonez Reqrea și este folosit în mai multe hoteluri din Japonia. Conform informațiilor citate de TechCrunch, platforma se bazează pe recunoaștere facială și scanarea documentelor pentru check-in-ul oaspeților.

Ce s-a văzut în datele expuse

TechCrunch scrie că un cercetător independent în securitate, Anurag Sen, a descoperit că sistemul scurgea documente sensibile ale unor oaspeți din întreaga lume. Datele puteau fi accesate dintr-un browser web fără parolă, dacă era cunoscut doar numele bucketului: „tabiq”.

Potrivit aceleiași relatări, lista de fișiere capturată de GrayHatWarfare includea documente datând din începutul anului 2020 până în această lună. Printre ele se aflau acte de identitate ale unor vizitatori din mai multe țări.

Reacția companiei și starea actuală a incidentului

După ce TechCrunch a contactat compania și echipa japoneză de coordonare în securitate cibernetică, JPCERT, bucketul a fost blocat. TechCrunch notează că datele sunt acum offline.

Într-un email citat de publicație, directorul Reqrea, Masataka Hashimoto, a spus: „We are conducting a thorough review with the support of external legal counsel and other advisors to determine the full scope of exposure.” Compania a transmis că nu știe cum a devenit public bucketul și că va notifica persoanele afectate după finalizarea investigației.

Hashimoto a mai spus că firma își verifică jurnalele pentru a stabili dacă a existat vreun acces autorizat înainte ca stocarea să fie securizată. TechCrunch precizează că rămâne neclar dacă altcineva, în afară de Sen, a accesat datele înainte de închiderea expunerii.

Un tipar repetat în incidentele cu documente de identitate

Publicația pune incidentul în contextul unor expuneri similare din ultimii ani, în care documente emise de stat au ajuns online din cauza unor greșeli de configurare sau a unor breșe. TechCrunch amintește că, la începutul acestui an, a relatat despre expunerea de permise, pașapoarte și alte documente încărcate de clienți ai serviciului de transfer de bani Duc App, iar anul trecut Hertz a anunțat că atacatori au obținut informații despre permise de conducere aparținând a cel puțin 100.000 de clienți.

Incidentul Tabiq apare într-un moment în care tot mai multe companii private folosesc verificări de tip „know your customer”, iar guvernele introduc legi de verificare a vârstei. În ambele cazuri, utilizatorii sunt adesea obligați să încarce documente sensibile către terți, ceea ce crește miza pentru securitatea datelor și pentru protejarea identității. Pentru că documentele expuse pot fi folosite abuziv, astfel de incidente rămân relevante nu doar pentru hoteluri și furnizori de tehnologie, ci și pentru orice serviciu care colectează acte de identitate online.

Exit mobile version