Echipa Website Planet a publicat un raport privind o breșă imensă de securitate la cel mai mare portal imobiliar românesc – Imobiliare.ro, deținut de Ringier. Datele a circa 200.000 de persoane au fost expuse, fiind afectată întreaga bază de date a portalului.
Cel mai mare portal imobiliar din România, Imobiliare, a suferit o încălcare a datelor care ar putea afecta întreaga sa bază de date de clienți. Rămâne necunoscut dacă informațiile despre clienți ale companiei au căzut în mâinile unor răufăcători, dar s-a constatat că bucket-ul companiei este expus, fără protecție prin parolă sau criptare, scrie WebsitePlanet.com
Ca parte a efectuării scanărilor de rutină ale serverelor pentru a detecta potențialele vulnerabilități, echipa Website Planet a descoperit că compania afectată și-a lăsat neacoperit AWS S3 Bucket.
Numele și locația companiei: Imobiliare, cu sediul în România
Dimensiunea încălcării: 201.087 fișiere
Numărul de persoane expuse: aproximativ 200.000
Format de stocare a datelor: (Amazon Web Services) AWS S3 Bucket
Configurarea greșită a însemnat că oricine încearcă să acceseze bucket-ul companiei ar fi putut face acest lucru fără a întâmpina măsuri de securitate de bază, cum ar fi protecția prin parolă.
Efectiv, oricine ar fi putut accesa Bucket doar introducând adresa URL corectă.
Date expuse despre clienți
Datele expuse au fost stocate în 35.738 fișiere .PDF și 165.316 .JPG și au inclus informații de identificare personală (PII), cum ar fi:
- Nume complete
- Numere de telefon
- Adresa de acasa
- E-mailuri
- Număr CNP (Cod Numeric Personal – Cod Numeric Personal, un număr unic de identificare)
- Semnături personale
- Alte informații despre clienți compromițătoare au inclus:
- Contracte imobiliare între clienți și agenție.
- Documente de proprietate, inclusiv planuri arhitecturale, specificații detaliate și locații de proprietate.
- Extracte funciare și documente ANCPI (Agenția Națională pentru Cadastru și Publicitate)
- Imagini de profil utilizator.
- Copii scanate ale cărților de identitate naționale, inclusiv coduri de identificare.
- Prețul solicitat al proprietății.
- Descriere detaliată a proprietăților, inclusiv locația, împrejurimile și serviciile locale.
Cine a fost afectat?
Breaș a expus peste 200.000 de înregistrări, dar numărul exact al persoanelor afectate de încălcare rămâne necunoscut.
Înregistrările Imobiliare au fost parțial complete, unele înregistrări relevând PII pentru mai multe persoane, prin urmare, numărul total de înregistrări nu poate fi utilizat pentru a estima numărul de persoane afectate. Mai multe înregistrări descoperite includeau doar informații despre cumpărător sau vânzător, în timp ce altele conțineau și informații despre agent.
Cine a scurs datele?
Lansat în 2000, Imobiliare este cel mai mare portal imobiliar din România, oferind serviciile sale atât agențiilor imobiliare, cât și persoanelor fizice din România. Compania este o filială a grupului media elvețian Ringier.
Clienții își pot publica ofertele de proprietate prin intermediul site-ului web al companiei. Potrivit companiei, peste 1.000 de agenții imobiliare beneficiază de serviciile sale și susțin că înregistrează peste 1 milion de vizitatori unici pe lună. Imobiliare promovează o selecție de proprietăți, inclusiv construcții noi în cadrul complexelor rezidențiale și comerciale moderne. Compania este activă și în promovarea serviciilor sale prin parteneriate cu publicații și portaluri de prestigiu din România.
S-a constatat că AWS Bucket al companiei este complet deschis din cauza lipsei implementării măsurilor de securitate de bază. Aceasta înseamnă că compartimentul companiei a scurs informații despre utilizatori. Oricine are adresa URL corectă ar putea accesa Bucket. Este important să rețineți că gazda serverului (Amazon) nu a fost vinovată de încălcare.
Impactul asupra clientului
Impactul probabil asupra clienților ar putea fi sever, având în vedere tipul de informații care a fost scurs. În primul rând, utilizatorii nefericiți ar putea exploata informațiile pentru a afla adresa rezidențială a oamenilor, venitul aproximativ și starea financiară. Informațiile financiare detaliate sau detaliile nu au fost difuzate, deși utilizatorii neautorizați ar putea valorile proprietății ca un indicator proxy pentru averea netă. Cu aceste informații, furtul de identitate este principala preocupare, deși alte infracțiuni, cum ar fi efracția, sunt și ele mai probabile din cauza scurgerii.
O combinație de nume complet, adresă, carte de identitate națională și semnătură este suficientă pentru ca utilizatorii nefericiți să efectueze furtul de identitate și frauda. În plus, detaliile personale ale utilizatorului ar putea fi utilizate pentru a comite fraude pe alte platforme fără ca victima să conștientizeze faptul că are loc o astfel de activitate.
Starea încălcării datelor
Echipa noastră de cercetare a contactat prima dată Imobiliare pe 1 decembrie 2020 și AWS pe 11 decembrie 2020, dar nu primit răspuns de la companie. O lună mai târziu, după câteva încercări suplimentare, cei de la Website Planet au ajuns la Ringier (care deține Imobiliare) pe 10 ianuarie 2021. Cei de la Ringier i-au contactat înapoi și Imobiliare a închis breșa o zi după aceea.
Poziția Imobiliare.ro:
Asigurăm, pe această cale, că pentru Imobiliare.ro siguranța datelor este o prioritate și că depunem eforturi continue pentru a proteja confidențialitatea și integritatea informațiilor din platformele noastre, respectând toate normele în vigoare.”, a transmis Anda Manea, marketing specialist la Imobiliare.ro
CLUJUST Justitie. Stiri. Anchete. Procese. Avocati. Sistemul judiciar. Interviuri. Jurisprudenta. Portal. Cluj.





