Открытая база данных слила информацию о чиновниках и военных США

Открытая база данных слила информацию о чиновниках и военных США

Открытая база данных слила информацию о чиновниках и военных США

Открытая для доступа извне база данных содержала информацию о постояльцах гостиниц, военных и чиновниках США. Утечку обнаружили специалисты в области кибербезопасности из компании vpnMentor.

Два эксперта vpnMentor Ноам Ротем и Рен Локар заявили, что незащищенная база данных принадлежала Autoclerk — сервису управляющей компании сети отелей Best Western Hotels and Resorts.

Autoclerk представляет собой систему управления бронированием, используемую отелями для отслеживания платежей и сортировки заказов клиентов.

На открытую базу Elasticsearch исследователям помогла выйти специальная разработка vpnMentor. БД не была защищена паролем, шифрованием или любой другой мерой безопасности. Следовательно, любой мог получить к ней доступ и осуществить поиск по содержимому.

По словам команды vpnMentor, «тысячи» людей были затронуты этой непреднамеренной утечкой. Точную цифру эксперты пока не назвали.

Изучив базу, специалисты выяснили, что в ней содержатся следующие сведения: полные имена пользователей, даты рождения, домашние адреса, телефонные номера, даты и расходы на путешествия, время заселения в номера гостиниц, а также замаскированные данные банковских карт.

Что выделяет эту утечку на фоне других похожих инцидентов — в неё были вовлечены правительственные чиновники и военные США. Судя по всему, одна из платформ, подключённая к Autoclerk, была подрядчиком американского правительства, отвечающим за организацию путешествий.

Среди записей в утёкшей БД были логи, связанные с визитами генералов армии США в Россию, Израиль и другие страны.

WhatsApp и Signal позволяют следить за человеком по одной галочке

Исследователи из Венского университета обнаружили в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Signal побочный канал, позволяющий незаметно отслеживать активность и примерное местоположение пользователя. Для атаки достаточно знать номер телефона, устанавливать вредонос или уговаривать жертву нажать на ссылку не требуется.

Проблема скрывается в уведомлениях о доставке. Когда сообщение достигает устройства получателя, мессенджер автоматически отправляет подтверждение.

Измеряя время между отправкой запроса и получением ответа — Round-Trip Time, или RTT, — атакующий может определить, находится ли смартфон в активном режиме, заблокирован ли экран и какое соединение используется.

Один замер почти ничего не расскажет. Но серия скрытых запросов уже складывается в цифровое расписание: когда человек пользуется телефоном, бывает дома или в офисе, перемещается между сетями и включает компьютер с привязанным клиентом.


Стабильная задержка может указывать на знакомую сеть Wi-Fi, а её изменение — на переход к мобильной связи или смену местоположения. GPS тут никто не взламывает, но привычки пользователя начинают светиться и без него.

Атака не вызывает уведомлений и работает даже без предыдущей переписки с жертвой. WhatsApp и Signal отправляют отдельные подтверждения от каждого подключённого устройства, поэтому следить можно одновременно за смартфоном, веб-версией и настольным клиентом.

Эксперты также показали возможность определять тип ОС и расходовать трафик и заряд аккумулятора скрытыми запросами. Исследование опубликовано на arXiv.


Разработчики мессенджеров знают о проблеме и применяют ограничения частоты запросов. Однако это лишь замедляет наблюдение: полностью отключить подтверждения доставки нельзя, поскольку они встроены в саму логику работы сервисов.

Для рядового пользователя массовая слежка таким способом маловероятна. Зато журналистам, активистам, политикам и жертвам сталкинга есть о чём задуматься.

RSS: Новости на портале Anti-Malware.ru