Оператор Wi-Fi в метро Москвы и Петербурга публиковал данные о пользователях в открытом доступе

Представители «МаксимаТелеком» крупную утечку данных отрицают.

  • В марте 2018 года программист Владимир Серов обнаружил уязвимость в сервисе бесплатного Wi-Fi московского метро, который обеспечивает оператор «МаксимаТелеком».
  • По словам Серова, при подсоединении к сети MT_FREE пользователи переходят на страницу авторизации — эта страница «отдаёт» персональные данные подключённого пользователя: его номер телефона, пол, примерный возраст, семейное положение, часто посещаемые станции метро и другую информацию. Эти данные привязаны к MAC-адресу пользователя.
  • Серов попытался сообщить об уязвимости «МаксимаТелеком», но не смог, так как у компании нет «нормальной техподдержки», отметил он. Он написал об утечке на официальном сайте мэра Москвы, а затем — в блоге на «Хабрахабре».
  • Он также написал скрипт, который сам выгружает данные о пользователях MT_FREE, которые находятся рядом. Кроме того, Серов обнаружил индикатор current_station, который позволил ему написать ещё один скрипт — он отслеживал перемещения человека в метро в реальном времени.
  • Вскоре после публикации Серова «МаксимаТелеком» начала шифровать номера телефонов на странице авторизации, а представители компании попросили его удалить публикацию.
  • В компании Серову заявили, что «убрали передачу профильных данных в открытом виде или в формате, который подлежит легкой дешифровке, применили устойчивое шифрование с "солью" и обновили справочники в смежных системах».
  • Серов рассказал The Village, что компания «лукавит» и не признаёт масштабы ошибки. Данные пассажиров, за исключением номеров телефонов, всё ещё открыты — пункты цифрового портрета заменили на случайный, но статичный набор символов, сообщил он.

Представители «МаксимаТелеком» заявили vc.ru, что крупной утечки данных не было.

«Крупная утечка», о которой сообщают СМИ, — это база, которую собрал лично Владимир Серов до момента устранения уязвимости. Эта база составляет пять профилей — самого Владимира и его друзей. О существовании аналогичных баз нам неизвестно.

Однако мы подчеркиваем: анализировать данные других пользователей можно было исключительно при подмене MAC-адреса и отправке запроса к порталу непосредственно в сети MT_FREE. Подмена MAC-адреса — технически сложный процесс, недоступный рядовому пользователю без специальных навыков, а массовая атака такого рода из метро нашими системами не зафиксирована

представители «МаксимаТелеком»
3232
25 комментариев

Нормальные компании за такое гонорары платят, а тут попросили публикацию удалить, и ятак понимаю даже спасибо не сказали

40
Ответить

Там и не пахнет адекватностью, какое спасибо, было бы у них желание, еще бы и уголовку впаяли бы.

21
Ответить

Скажите спасибо что не посадили.

4
Ответить

Нормальность — дело относительное
в РФ нормально, если госконтора не платит, именно потому и возникают такие моменты, когда разработчик и не пытается предупредиь:
https://habrahabr.ru/post/347760/

Ответить

"Подмена MAC-адреса — технически сложный процесс, недоступный рядовому пользователю без специальных навыков..."
Хорошо, что в Москве всего один Владимир обладает такими навыками, так что пользователям можно спать спокойно.

4
Ответить

Тото мне нортон не рекомендовал подключаться.
Оказалось правильно.

2
Ответить

Сафари в мобильном тоже каждый раз говорит, что это подозрительный сайт.

9
Ответить