BlackHat 2018 konferensiyasi ishtirokchilari ma’lumotlari sizib chiqqani aniqlandi

Ma’lumotlarga ism, elektron pochta manzili, kompaniya va telefon raqami kiradi.

NinjaStyle taxallusidan foydalangan xavfsizlik bo’yicha tadqiqotchi BlackHat 2018 xavfsizlik konferensiyasida ishtirok etgan har bir kishining to’liq aloqa ma’lumotlarini jamoat mulki sifatida aniqladi. Ma’lumotlarga ularning ismi, elektron pochta manzili, kompaniyasi va telefon raqami kiradi. BlackHat 2018 konferensiyasi nishonida ishtirokchining aloqa ma’lumotlarini identifikatsiya qilish va marketing maqsadlarida skanerlash uchun saqlaydigan o’rnatilgan NFC chipi mavjud edi. Tadqiqotchi chipni tekshirgandan so’ng, uning haqiqiy, to’liq ismini shifrlanmagan shaklda ko’ra olganini ta’kidladi. Chipdagi yana bir yozuvda Android va iOS uchun vizitka o’quvchi Bcard ilovasi haqida so’z yuritilgan.

Tavsiya etilgan karta o’quvchisini yuklab olib, APK faylini dekompilyatsiya qilgandan so’ng, NinjaStyle Bcard nishon egasining ma’lumotlaridan foydalanib o’z URL manzilini yaratayotganini aniqladi.

«Men shunchaki Firefox-da so’rov yuborish orqali kerakli qiymatlar eventID va badgeID parametrlariga mos kelishini taxmin qildim. Ajablanarlisi shundaki, men ushbu API orqali autentifikatsiya qilmasdan to’liq ishtirokchi ma’lumotlarini olishga muvaffaq bo’ldim», deb ta’kidladi tadqiqotchi.

Shunday qilib, yuqoridagi qiymatlarni kiritish orqali qo’pol kuch hujumini amalga oshirish va barcha BlackHat ishtirokchilarining aloqa ma’lumotlarini to’plash mumkin. Sinov va xatolikdan foydalanib, tadqiqotchi haqiqiy identifikatsiya ma’lumotlari diapazoni 100 000 dan 999 999 gacha ekanligini aniqladi.

Tadqiqotchi barcha BlackHat ishtirokchilarining aloqa ma’lumotlarini olish taxminan olti soat davom etishini taxmin qildi. Tadqiqotchi Bcard ishlab chiqaruvchisi bilan bog’lanib, ularga muammo haqida xabar berishga muvaffaq bo’ldi. Endi zaiflik tuzatildi.

O‘xshash maqolalar