Top.Mail.Ru

Мы используем файлы cookie. Оставаясь на сайте, вы подтверждаете согласие на их использование и обработку персональных данных.

[Обновлено] Пассажир взломал Wi-Fi в «Сапсане» за 20 минут и получил данные всех пассажиров

Георгий
Пользователь сайта «Хабр» с ником keklick1337 рассказал, что ему удалось взломать точку доступа Wi-Fi в скоростном поезде «Сапсан» во время поездки из Санкт-Петербурга в Москву. Он утверждает, что сделал это от скуки и отсутствия интернета.

Подписаться на iGuides в Telegram, чтобы узнать обо всем первым — t.me/iguides

Для входа в Wi-Fi-сеть пассажирам «Сапсана» необходимо ввести номер своего вагона и места, а также последние четыре цифры номера паспорта. Это означает, что система хранит все пассажирские данные, поясняет keklick1337.

Для получения доступа к сохраненным данным у пассажира ушло не более  20 минут. Он использовал утилиту NMAP (утилита для сканирования сетей) и эксплойты из публичного доступа. Во время сканирования keklick1337 обнаружил множество сервисов с открытыми портами, которые работали на одном сервере с перегруженной оперативной памятью. На диске «Сапсана» все данные пассажиров текущего и прошлых рейсов хранились в текстовом виде.

«Всё настроено ужасно, одинаковые пароли везде — признак хорошего админа, и хранение данных в текстовых документах тоже гуд. РЖД, поправьте все, через пару месяцев проверю снова», — написал пользователь keklick1337 в своем посте на «Хабре».
Все, кто подключен к Wi-Fi-сети поезда подвержены перехвату трафика, потому что все идет через их прокси, можно легко собирать HTTP-трафик, но если чуть постараться, то и HTTPS, — пояснил keklick1337. Он также рассказал, что несколько лет назад уже указывал компании на другую обнаруженную уязвимость. После чего не получил какого-либо вознаграждения, РЖД «молча» устранила ошибку.

РЖД сообщила, что информационно-развлекательная система (ИРС) поездов «Сапсан» представляет собой портал с новостями, фильмами, книгами и музыкой. ИРС не связана с внутренней сетью РЖД «или другими внутренними сервисами управления в поезде.

Для авторизации в ИРС пассажиры вводят последние четыре символа документа, на который оформлен билет, а также номер вагона и место. Эти данные не относятся к персональным, в соответствии с действующим законодательством РФ, и хранятся на сервере ИРС не более одного дня.

Обновление 21.11.2019

«Российские железные дороги» провели расследование после сообщения о взломе Wi-Fi в поезде «Сапсан», и не обнаружили уязвимости, «которые бы влияли на утечку каких-то критических данных». Об этом рассказал директор компании по информационным технологиям Евгений Чаркин.
30
Источник:
iGuides в Дзене —  dzen.ru/iguides
iGuides в Telegram — t.me/iguides
iGuides в VK —  vk.com/iguides
iGuides в Max.ru — Max/iguides

Будь в курсе последних новостей из мира гаджетов и технологий

Мы в соцсетях

Комментарии

+172
Никто из компаний в России чьи данные были предоставлены в открытый доступ или могли получить к ним доступ не заплатил ни одного пенни для оплаты по вознаграждению))
18 ноября 2019 в 12:18
#
+247
Правильно, откуда в России пенни...
18 ноября 2019 в 12:41
#
Lord
+672
Молодец парень, другой теперь точно пакость сделает назло.
18 ноября 2019 в 14:44
#
+4514
Взлом это не законно.
Интересно, а если он ограбит банк от скуки за 20 минут или каршеринг вскроет , то ему тоже вознаграждение надо будет выплатить?)
18 ноября 2019 в 15:46
#
kardigan
+4253
Это Россия детка. Сколково и Путин наше все.
18 ноября 2019 в 17:09
#
Сергей Шпаков
+2
Очень находчивый парень. Теперь из-за своей скуки сядет в тюрьму. Какой профит он хотел получить от этого? Или действительно скучно парню.
18 ноября 2019 в 17:56
#
Лазарь Баукин
+738
Почему нельзя почитать эту новость на Хабре?
18 ноября 2019 в 18:22
#
Георгий Лямин
+1786
С веба заходите, в приле может нет отражаться. Скрины в атаче
19 ноября 2019 в 07:52
#
mystique_man
+1583
С веба и смотрел. Еще можно источник указывать вообще внизу, под комментариями, и белым шрифтом на белом фоне. Будет еще лучше)
19 ноября 2019 в 08:14
#
Георгий Лямин
+1786
Блок источника не меняет своего положения, он всегда идет после поста. Зато теперь знать будете, где искать;)
19 ноября 2019 в 08:15
#
+845
Пользователь удален
Как же настойчиво в нашей стране лоббируют внедрение электронных документов...девать деньги больше некуда все построили, жизнь шикарна, все бесплатно...
21 ноября 2019 в 14:11
#
fanatik911
+1023
Значит уже втихаря все поправили)
21 ноября 2019 в 14:35
#
Alll
+3788
«Демоны были, мы не отрицаем. Но они самоликвидировались!»
Из Иван Васильевич меняет профессию.
21 ноября 2019 в 16:00
#
–11
4 июля 2020 в 04:50
#