Утечка данных у сервиса OneTwoTrip

Elasticsearch сервер онлайн-сервиса OneTwoTrip, для организации путешествий, был не правильно настроен. Из-за чего в открытом доступе оказалась информацией о клиентах компании.

Исследователь безопасности Боб Дьяченко утверждает, что в открытый доступ попала база данных всех пользователей системы бронирования билетов Onetwotrip, включая электронную почту, имена, паспорта, телефону, частичную информацию об оплате, данные путешествий и пароли.

Технический директор OneTwoTrip подтвердил инцидент, обвиняя «изменение», которое они внесли несколько дней назад, «которое нарушило правила firewall и привело к открытию порта».

Точное количество утекших данных неизвестно, но предположительно 7 млн пользователей

0
36 комментариев
Написать комментарий...
Om a

Ну все, 60 тысяч в казну полетят

Ответить
Развернуть ветку
Taras Kostyk

эх, эти жестокие законы, разорят бедные компании

Ответить
Развернуть ветку
Om a

Уже на сбор на плене запустили небось

Ответить
Развернуть ветку
Петр Вавилов

Господа один вопрос? На кой буй вообще такие данные в онлайн режиме хранить?

Ответить
Развернуть ветку
hakhagmon
Автор

а как в онлайн сервисе хранить данные, на бумаге?)

Ответить
Развернуть ветку
Норрин Радд

оператор ПД должен хранить данные на своих серверах, но горе-бизнесмены об этом не знают.

Ответить
Развернуть ветку
Grigoriy Malyshev

1) не на своих, а в своей юрисдикции
2) эти данные выгружаются в реальном времени пользователям, то есть они не "для внутреннего использования" (как например, какая-нибудь бухгалтерия)

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Banyanya

эластиксерч self-hosted у них на серверах

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Naumov Alexey

Если обеспечены правила доступа к данным, сертификация интересно каких облачных решений у нас в России прошла для хранения персональных данных?) как облака. Но всем пофигу пока штраф 60к

Ответить
Развернуть ветку
Aleksandr Ostrenko
Ответить
Развернуть ветку
Naumov Alexey

Забавно, интересно как они этого добились. Но спасибо

Ответить
Развернуть ветку
Grigoriy Malyshev

эластик серч - поисковый инструмент. когда у вас данных больше 1000 строк - в эксельке на кампуктере уже не похранишь особо

Ответить
Развернуть ветку
Андрей Деревянко

Он не про это пишет. Почему их эластик доступен из инета?

Ответить
Развернуть ветку
Роман Анисимов

Скажи это FM Logistic))

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Jon Rembo

Когда сделали поле email обязательным, а пользователи по телефону регистрируются) классический велосипед - номер_телефона @ что_угодно.ком

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Данила Алюков

Пароли, надеюсь, в зашифрованном виде. За всё остальное тоже обидно

Ответить
Развернуть ветку
Daily Science

Это сервер полнотекстового поиска, там не может быть паролей. Хотя судя по тому, что они хранили значение всех полей в индексе с них станется.

Ответить
Развернуть ветку
Grigoriy Malyshev

все от задачи зависит) дай маркетологам доступ к паролям - придумают какое-нибудь сегментирование на этом основании

Ответить
Развернуть ветку
Евгений Поляков

В свое время в спортмастере пароли в открытом виде в логах лежали. И логи, что забавно, тоже в эластике хранились. Лет пять такое продолжалось. Всем пофиг было

Ответить
Развернуть ветку
Александр Вербицкий

Что значит не может быть? Может быть еще как.

Ответить
Развернуть ветку
Daily Science

Что-то я не могу представить, зачем индексировать пароли. Причем, очевидно, их нельзя стеммировать и они будут лежать в неизменном виде в файлах индекса.

Ответить
Развернуть ветку
Александр Вербицкий

Если у них ES напрямую в интернет выпущен, кто знает, что у них в головах.

Ответить
Развернуть ветку
Zh Turdakhunova

Карма за невозврат денежных средств.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Maero Aeternum

Классика, сколько уже всего таким образом из эластика утекло.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Илья Макаров

А как понять есть ли мои данные там?

Ответить
Развернуть ветку
hakhagmon
Автор

С полным списком доступных индексов БД можно ознакомится по ссылке https://app.binaryedge.io/services/query/23.105.239.100

Ответить
Развернуть ветку
daria

после утечек Яндекс еды и Деливери вас это еще волнует?

Ответить
Развернуть ветку
Евгений Поляков

Да, на вантутрипе паспортные данные хранились. В яндекс еде вроде тока адрес доставки и телефон утекли.

Ответить
Развернуть ветку
Andy Lenty

Ну зае..сь, чо.

Ответить
Развернуть ветку
Dmitry Nosov

Я же правильно понимаю, что стоит зарубежной компании заявить, что они воспользовались этими данными, и 60к превратятся в гос измену или что-то такое же крупное?

Ответить
Развернуть ветку
33 комментария
Раскрывать всегда