Неотдавна бяха открити нови уязвимости в платформите, използвани от американските държавни агенции и съдилищата за управление на поверителни записи и документи. Проблемите позволяват на нападателите да получат достъп до чувствителна информация, да променят правни документи и да компрометират лични данни.
Такива платформи играят ключова роля в съдебните процеси и правителствените агенции, като обработват дела и публични документи. Откритите уязвимости могат лесно да бъдат използвани дори с минимални технически умения, което подчертава слабост в системите, които трябва да защитават най-чувствителните данни.
Проблемът е от значение за много структури, отговарящи за обществените услуги. Например, в щата Джорджия порталът за анулиране на регистрацията на гласоподавателите съдържа уязвимост – достатъчно е да се знаят името и датата на раждане на лицето, за да може хакер да анулира регистрацията на гласоподавателя.
Основният източник на проблема е слабият контрол на достъпа и недостатъчната проверка на данните на потребителите. Много платформи използват предсказуеми идентификатори или позволяват данните да бъдат променяни, което дава достъп на киберпрестъпниците до чувствителна информация.
Друг пример е платформата Granicus GovQA, която се използва за управление на правителствени документи. В нея хакерите могат да нулират пароли без да потвърждават самоличността си, както и да получат достъп до имена и имейл адреси, като просто променят уеб адресите. Атаката може да превземе акаунти, да промени собствениците на документи и да блокира легитимните потребители.
В няколко окръга на Флорида слабите защити на достъпа позволиха на хакери да отгатнат идентификаторите на документите или да променят „бисквитките“ на сесиите, получавайки достъп до съдебни документи с ограничен достъп, включително секретни документи, психологически доклади и списъци със свидетели – данни, които би трябвало да са защитени.
В друг случай системата за електронно подаване на документи на съда в окръг Марикопа, Аризона е позволявала да се използват уязвимостите на API и да се получи достъп до ограничени съдебни документи, като се отгатват и идентификаторите на потребителите. Системите Catalis EZ-Filing в Джорджия и Южна Каролина позволиха извличане на лична информация, както и достъп до поверителни документи.
В системата Granicus eFiling хакери могат да се регистрират като администратори и да променят собствениците на правни документи, получавайки пълен контрол върху съдебните дела.
Тези недостатъци подкопават доверието в структурите, които отговарят за управлението на най-чувствителните данни. Експертите отбелязват, че справянето с проблема изисква не просто поправка, а цялостно преразглеждане на мерките за сигурност.
Необходими са строг контрол на достъпа и валидиране на данните на потребителите, редовни одити на сигурността и тестове за проникване. Спазването на принципа за сигурност „Secure by Design“ трябва да бъде задължително на всички етапи от разработването на софтуера.
Важно е също така да се въведе многофакторна автентикация, която ще затрудни превземането на акаунти, а ИТ екипите трябва да бъдат редовно обучавани в съвременните практики за сигурност. Потребителите също трябва да бъдат запознати с рисковете от атаки.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!