База данных MongoDB, в которой содержалась медицинская информация о более 2 млн пациентов в Мексике, находилась в открытом доступе. Любой желающий мог найти и изменить следующие сведения о пациентах:

  • полное имя,
  • пол,
  • дату рождения,
  • домашний адрес пациента,
  • номер страхового полиса исрок его действия,
  • номер CURP— персональный идентификатор жителя или гостя Мексики,
  • пометки обинвалидности или статусе мигранта.

Уязвимость обнаружил ИБ-исследователь Боб Дьяченко (Bob Diachenko) через Shodan, сервис для поиска сетевых устройств, подключенных к Интернету. По его словам, для чтения и редактирования были открыты не только данные о 2,3 млн пациентов, но также хешированные пароли от учетных записей и электронных ящиков администраторов.

Дьяченко установил, что указанный в адресных строках домен hovahealth.com принадлежит компании Hova Health, которая занимается телемедициной — удаленной диагностикой заболеваний и консультированием больных. Принадлежность другого домена — efimed.care — пока установить не удалось.

Исследователь связался с представителями Hova Health, как только обнаружил проблему, компания закрыла уязвимость через три часа.

«К сожалению, у MongoDB много небезопасных настроек по умолчанию, которые не подходят для крупных производств, — прокомментировал случившееся Дэвид Йоханссон (David Johansson), главный консультант компании Synopsys. — Большинство компаний не утруждают себя сменой этих опций».

В частности, хранилища по умолчанию открыты для сетевых интерфейсов, и если они подключены к Интернету, то хакеры могут получить к ним прямой доступ. Более того, эти настройки не требуют обязательной аутентификации.

Хранилища MongoDB уже оказывались под ударом — в начале 2017 года ряд компаний потеряли данные после серии хакерских атак. Спустя полгода началась вторая волна нападений, более узконаправленная: количество групп-участников сократилось, но нанесенный ими урон возрос.

Категории: Другие темы