×
Избори 2026 Практично Култура Здраве Политика Общини Общество Лайфстайл Войната в Украйна Спорт Разследване Бизнес ЮГ

Управители:
Веселин Василев, email: [email protected]
Катя Касабова, еmail: [email protected]


Главен редактор:
Иван Колев, email: [email protected]

Коментарите под статиите се въвеждат от читателите и редакцията не носи отговорност за тях! Ако откриете обиден за вас коментар, моля сигнализирайте ни!

Категории
Вашият сигнал Връзка с Флагман Flagman в Telegram
НА ЖИВО
Най-нови Най-четени Най-коментирани

Как приложението за проверка дали сте „хакнат“ може да се окаже еднакво опасно със самия НАПлийкс


Как приложението за проверка дали сте „хакнат“ може да се окаже еднакво опасно със самия НАПлийкс
"Приложението" всъщност е уебсайт, как стотици хиляди му се доверяват след като Агенцията доказа, че не може да гарантира сигурността на личните данни е мистерия
26 Юли 2019, Петък, 11:18 ч.
Автор: Георги РУСЧЕВ

Българинът се довери на НАП и публикува личните си данни... във Фейсбук

Броени дни след най-голямата хакерска атака в България, извадила на яве личните данни на над 5 млн. граждани, изглежда българинът вече отново е готов да повярва в адекватността на инситутициите – и в часност IT отдела на НАП. Новото „приложение“, ако то изобщо може да се нарече така, с което всеки може да провери дали е изтекла неговата информация или не, вече бе ползвано от огромен брой хора след като бе пуснато вчера следобед. Хиляди побързаха да се похвалят във Фейсбук с резултатите си – дали ИМА или НЯМА изтекли данни.

Но как работи приложението и защо то може да се окаже също толкова уязвимо на атаки, колкото очевидно бяха и базите от данни на Агенцията?

На първо място то не е „приложение“ в смисъла, в който повечето хора разбират тази дума. На практика проверката се извършва през отделен сайт, създаден за няколко дни от, вероятно IT отделът на НАП (защото ако се окаже, че го е правила частна фирма, то е било без обществена поръчка, което би усложнило цялата ситуация неимоверно). Сайтът изисква от потребителите да въведат своето ЕГН и телефонен номер. Второто е необходимо, за да ви бъде издаден уникален четирицифрен код (спорно уникален при все, че броят на българи, чийто данни са изтекли, е 7-цифрено число), който се използва като двуфакторна идентификация. Този код отговаря на определени параметри (например ЕГН-то ви) в изтеклата база от данни, който сравнява за съвпадения и изпраща бинарен отговор – ИМА или НЯМА – под формата на СМС.

До тук всичко е добре на теория.

Въпреки, че „приложението“ използва сигурния https протокол, е спорно до каква степен самото то е сигурно. Все пак всяка информация, въведена в интернет, подлежи на атаки по един или друг начин. На хартия, въвеждането на телефонен номер и издаването на специален четирицифрен ключ, който да „отключва“ информацията от изтеклата база данни, е добра идея. На практика обаче се оказва не толкова добра.

Както стана ясно, хиляди потребители на Фейсбук, лекоми

Българинът се довери на НАП и публикува личните си данни... във Фейсбук

слено публикуваха скрийншотове на СМС-а, който са получили като обратен отговор от НАП, без да се замислят, че в него се съдържа въпросният ключ. А той – като всичко останало в интернет, може да бъде обратно трасиран по няколко начина до оригиналната информация – в случая ЕГН и телефонен номер.

Като прибавим факта, че Фейсбук изисква да използвате двете си имена и желателно ваша автентична снимка, се получава взривоопасна комбинация, която потенциално може да доведе до още изтичане на личните данни -дори на тези, които не са засегнати от хакерската атака.

Няколко реда за самата хакерска атака също са необходими – по всяка вероятност тя представлява „фишинг атака“. Казано просто – изпратен злонамерен файл, който при отваряне от някой, предоставя достъп до информация на даден компютър. Това може да се случи и вероятно се е случило през e-mail адрес от някой служител на НАП, който не е преценил опасностите. 

Но да се върнем на „приложението“. Имаше ли по-лесен и най-важното по-безопасен начин, то да се изпълни? По-скоро да. Така или иначе данните са изтекли. Вместо да се използва двуфакторна аутентикация на данните през личния ви телефон, можеше просто да се работи на базата на съвпадения. Изтеклата база от данни се публикува криптирана на сайт и всеки потребител въвежда ЕГН-то си – то служи като парола за достъп, чрез която може да види за себе си дали са изтекли само неговите или нейните данни. Разбира се това би довело до възможност отделен потребител да провери и личните данни на хора, на които знае единния граждански номер – но тези данни така или иначе са изтекли и могат свободно да бъдат намерени в архивен файл, който циркулира из интернет пространството и без друго.


И така от чисто любопитство и може би известна доза неразбиране, стотици хиляди българи се довериха във възможностите на една държавна институция, която буквално преди дни доказа, че не може адекватно да се справя със сигурността на личните данни. Довериха се и дори споделиха доверието си към нея във Фейсбук – огромна корпорация, която всъщност има интерес да знае всеки малък детайл за вас, за да ви таргетира с по-сортирани откъм вашите интереси и финансови възможности реклами.

А щом ние можем да се сетим как да стане това, то значи със сигурност има хакери, които са се сетили по-рано.
 


В категории: Животът


Георги РУСЧЕВ Автор
Георги РУСЧЕВ
11
Коментара
Димитър КИРЯКОВ Всички говорят за този полицай (СНИМКА) Всички говорят за този полицай (СНИМКА) 01/05/2026, Петък 10:00 0
Михаил ДИМИТРОВ Красиви имена черпят днес Красиви имена черпят днес 01/05/2026, Петък 08:40 0
Емел МАХМУД Посрещаме май с облачно и студено време Посрещаме май с облачно и студено време 01/05/2026, Петък 08:03 0
Тервел ИЛИЕВ 55-годишна с гадже по-младо от сина си 55-годишна с гадже по-младо от сина си 30/04/2026, Четвъртък 21:57 0
Тервел ИЛИЕВ Известен актьор припадна в ресторант Известен актьор припадна в ресторант 30/04/2026, Четвъртък 21:20 1
11
Коментара по темата
11.
Зип файл
14.08.2019 14:16:10
0
0
Много моля, ако някой има файла, да ми пише. Опитвам се да си върна едни откраднати от мен пари...
10.
,,,
10.08.2019 20:16:45
1
0
Който е писал статията е много прост...
9.
TheXfile
29.07.2019 21:57:25
0
4
Линкът с файла, от отдавна не е активен, някой ако сподели нов, ще сме радостни! Благодаря!
8.
uniklani sa
26.07.2019 16:09:04
0
0
Нарекоха го ПРИЛОЖЕНИЕ и вече го пуснахме в google play :). Благодарим и целувки.
7.
?
26.07.2019 15:16:35
1
1
И как разбрахте, че 4-те цифри са ключ или индентификатор? Просто 4 цифри, можеха да са 4 букви примерно - по заявка ABCD или WQAS има или няма данни.

А как като знаете 4-те цифри и името ми, ще откриете някаква информация? Виждате ми името и 5524 във Фейсбук как ще разберете информация за мен, както твърдите в статията?

ПП: И вземете вече да си оправите т.нар. "Защитен код" при пускането на коментар. Не е логично да пишеш коментар на кирилица и после да превключваш на латиница за да въведеш код за да го публикуваш! Можете да разкарате буквите и да оставите само цифри в този защитен код - така няма да се налага да се превключва кирилица-латиница.
6.
kiss
26.07.2019 15:09:09
0
9
Това правителство и всички управляващи трябва моментално да си подадат оставката и да заключат парламента.Да се изкарат данните на всички управници и да им се търси отговорност.Държавата и срината заедно с населението и.
5.
//
26.07.2019 13:48:22
0
4
Кирчо е дал супер линк, благодаря. Изтрийте спейсовете, без точка след zip и се получава, но се тегли бавно
4.
NA M im UTKATA
26.07.2019 12:48:35
1
3
дай друг линк Кирчооо
3.
*********
26.07.2019 12:23:10
0
0
Коментарът беше изтрит от модераторите, тъй като съдържаше обидни квалификации към Флагман.бг или членове на редакционния екип.
2.
Кирчо
26.07.2019 11:55:06
3
5
anonfile.com/ K73a8dzan7/ minfin-leak .zip.
Ест с ХТТПС://
Паролата е :bulgaria
1.
//
26.07.2019 11:37:04
0
7
Къде е достъпен този архивен файл с изтеклата информация?
 
Добавете коментар
Моля, въведете Вашето име
Моля, въведете Вашият коментар
Въведете защитния код:
Моля, въведете защитния код
 
България Всички новини
Secrets Sunny Beach Resort & Spa посреща сезон 2026 с нови награди и безкомпромисен лукс Secrets Sunny Beach Resort & Spa посреща сезон 2026 с нови награди и безкомпромисен лукс Ризортът, предназначен само за възрастни, отново бе удостоен с наградата „HolidayCheck Award“, което затвърждава позицията му като едно от най-популярните места за настаняване в света До 13 000 евро на новородено и бюджет без дефицит иска от Радев бивш царски министър До 13 000 евро на новородено и бюджет без дефицит иска от Радев бивш царски министър Парите обаче трябвало да се дават на работещи родители с висок образователен ценз ПП-ДБ се разцепила заради еволюцията, а Асен Василев се оправда за заемите ПП-ДБ се разцепила заради еволюцията, а Асен Василев се оправда за заемите Парите от тях не били изядени Студентски проект за умно пристанище в Бургас спечели Хакатона на Vivacom Техническа академия Студентски проект за умно пристанище в Бургас спечели Хакатона на Vivacom Техническа академия Инициативата се проведе за втора поредна година и постави фокус върху Private 5G решенията за индустрията Празнично работно време на магазините на А1 през май 2025 Празнично работно време на магазините на А1 през май 2025 Различия в работното време на магазините на А1 по време на празничните дни през май 2025, включително специални часове за търговски обекти и супермаркети „Кауфланд“ Иранският лидер се закани на САЩ след заплахите: Чака ни светло бъдеще без вас! Иранският лидер се закани на САЩ след заплахите: Чака ни светло бъдеще без вас! Хаменей описва нов етап в отношенията в региона след провал на американската политика Кирил Петков: Разделянето на ПП и ДБ не е грешка, така ще разширим подкрепата Кирил Петков: Разделянето на ПП и ДБ не е грешка, така ще разширим подкрепата Свободните българите не се изчерпват с избирателите на ПП-ДБ, написа бившият премиер и съпредседател на ПП Започна мащабен проект, който ще промени Ново Паничарево Започна мащабен проект, който ще промени Ново Паничарево Този проект е очакван повече от десетилетия и е важна стъпка за подобряване на жизнените условия в нашето село, каза кметът Иван Гайков Евродепутат разкритикува раздялата на ПП и ДБ Евродепутат разкритикува раздялата на ПП и ДБ Според Никола Минчев решението на доскорошната коалиция е "безкрайно несериозно" Бургас посреща мощи на свети великомъченик Георги Победоносец Бургас посреща мощи на свети великомъченик Георги Победоносец Светинята пристига в катедралния храм „Св.св. Кирил и Методий“ по покана на Сливенския митрополит Арсений
Новият върховен лидер на Иран заплаши да отговори на всяка американска атака Новият върховен лидер на Иран заплаши да отговори на всяка американска атака От началото на април е в сила споразумение за прекратяване на огъня между Иран и САЩ, но преговорите за уреждане на конфликта са в застой Американският президент: Имаме проблем, никой не знае кои управляват ислямската република Американският президент: Имаме проблем, никой не знае кои управляват ислямската република Той отговори уклончиво дали ще има нови удари по Иран Тръмп решава за нови удари по Иран, но US генерал призна, че не могат да принудят Техеран да преговаря Тръмп решава за нови удари по Иран, но US генерал призна, че не могат да принудят Техеран да преговаря Министърът на отбраната на САЩ Хегсет е изправен пред „остри въпроси“ от демократите в Сената относно войната с Иран Торино и Бургас започват сътрудничество в културния обмен за Европейска столица на културата 2032 Торино и Бургас започват сътрудничество в културния обмен за Европейска столица на културата 2032 Тази визита е само част от многобройните културни инициативи, които се реализират в контекста на кандидатурата на Бургас за Европейска столица на културата 2032 Лидерът на ДПС в Добрич хвърли оставка, оплака се от токсична среда Лидерът на ДПС в Добрич хвърли оставка, оплака се от токсична среда Това е мое лично решение. Осъзнато, категорично и без връщане назад, обяви Люцкан Малджиев Носителка на Златният орфей живее в крайна мизерия Носителка на Златният орфей живее в крайна мизерия Купувам си храна от топлата витрина в магазина, една порция изяждам на три пъти, казва певицата В ромското гето в Пловдив доматите са на най-ниските цени в България В ромското гето в Пловдив доматите са на най-ниските цени в България Продават ги за 1,50 евро на килограм Николаос Цитиридис ще дава по 10 хил. евро на случайни минувачи Николаос Цитиридис ще дава по 10 хил. евро на случайни минувачи Продукцията залага на международен формат, в който водещият задава въпроси на улицата, а участниците трябва да открият правилния човек сред тълпата, който да отговори вместо тях Чужденци активно изкупуват имоти в Халкидики и Солун  Чужденци активно изкупуват имоти в Халкидики и Солун  Голяма част от сделките са инвестиционни Автобус падна в Сена - за шофьорката това бил първи работен ден Автобус падна в Сена - за шофьорката това бил първи работен ден Четирима души са спасени
Надежда ЙОРДАНОВА, депутат Надежда ЙОРДАНОВА, депутат Разделението на ПП-ДБ е грешка Виц на деня Виц на деня Младоженец си говори с приятел:
- Колко много се променя човек след сватбата.
- Защо? - попитал приятелят.
- Защото преди сватбата обичах всички жени на света, а сега - с една по малко.
Виц на деня Виц на деня В заведение:
- Сладурано, да те черпя нещо за пиене?
- Не, предпочитам в брой.
Статус във фейсбук Статус във фейсбук Опитът не ни пречи да правим глупости, но ни пречи да ги правим с удоволствие
Автори Флагмани
Маркетинг Екип
Анна Добрева-Бакалова
Специалист Маркетинг и реклама, Copywriter
Затвори