×
Практично Култура Здраве Политика Общини Общество Лайфстайл Войната в Украйна Спорт Разследване Бизнес ЮГ

Управител:
Веселин Василев, email: [email protected]

Главен редактор:
Катя Касабова, email: [email protected]

Коментарите под статиите се въвеждат от читателите и редакцията не носи отговорност за тях! Ако откриете обиден за вас коментар, моля сигнализирайте ни!

Категории
Вашият сигнал Връзка с Флагман Flagman в Telegram
Накратко
  • Извънредно! Застреляха мъж в ауди в центъра на Бургас (СНИМКИ)
  • Заради ракетния обстрел: Болница в Йерусалим лекува десетки пациенти под земята
  • БАБХ откри растеж на бактерии и плесени в училищни сандвичи
  • Иран заплаши Румъния заради US самолетите на нейна територия
  • БАБХ наложи карантина на 20 хектара лозя край Велико Търново
  • Колкото пациенти - толкова медицински специалисти: Частните болници на бунт срещу стандарта по здравни грижи
  • България: По-скъпо е, отколкото в Япония и Германия взети заедно
  • "Крещи, напада и заплашва": Потърпевши сигнализират за агресивен мъж в столичен квартал
  • Агенцията за пътна безопасност дала милиони на външни изпълнители: Разследване на ИПБ
  • Шест партии играят в следващия парламент
НА ЖИВО
Най-нови Най-четени Най-коментирани

Как приложението за проверка дали сте „хакнат“ може да се окаже еднакво опасно със самия НАПлийкс


Как приложението за проверка дали сте „хакнат“ може да се окаже еднакво опасно със самия НАПлийкс
"Приложението" всъщност е уебсайт, как стотици хиляди му се доверяват след като Агенцията доказа, че не може да гарантира сигурността на личните данни е мистерия
26 Юли 2019, Петък, 11:18 ч.
Автор: Георги РУСЧЕВ

Българинът се довери на НАП и публикува личните си данни... във Фейсбук

Броени дни след най-голямата хакерска атака в България, извадила на яве личните данни на над 5 млн. граждани, изглежда българинът вече отново е готов да повярва в адекватността на инситутициите – и в часност IT отдела на НАП. Новото „приложение“, ако то изобщо може да се нарече така, с което всеки може да провери дали е изтекла неговата информация или не, вече бе ползвано от огромен брой хора след като бе пуснато вчера следобед. Хиляди побързаха да се похвалят във Фейсбук с резултатите си – дали ИМА или НЯМА изтекли данни.

Но как работи приложението и защо то може да се окаже също толкова уязвимо на атаки, колкото очевидно бяха и базите от данни на Агенцията?

На първо място то не е „приложение“ в смисъла, в който повечето хора разбират тази дума. На практика проверката се извършва през отделен сайт, създаден за няколко дни от, вероятно IT отделът на НАП (защото ако се окаже, че го е правила частна фирма, то е било без обществена поръчка, което би усложнило цялата ситуация неимоверно). Сайтът изисква от потребителите да въведат своето ЕГН и телефонен номер. Второто е необходимо, за да ви бъде издаден уникален четирицифрен код (спорно уникален при все, че броят на българи, чийто данни са изтекли, е 7-цифрено число), който се използва като двуфакторна идентификация. Този код отговаря на определени параметри (например ЕГН-то ви) в изтеклата база от данни, който сравнява за съвпадения и изпраща бинарен отговор – ИМА или НЯМА – под формата на СМС.

До тук всичко е добре на теория.

Въпреки, че „приложението“ използва сигурния https протокол, е спорно до каква степен самото то е сигурно. Все пак всяка информация, въведена в интернет, подлежи на атаки по един или друг начин. На хартия, въвеждането на телефонен номер и издаването на специален четирицифрен ключ, който да „отключва“ информацията от изтеклата база данни, е добра идея. На практика обаче се оказва не толкова добра.

Както стана ясно, хиляди потребители на Фейсбук, лекоми

Българинът се довери на НАП и публикува личните си данни... във Фейсбук

слено публикуваха скрийншотове на СМС-а, който са получили като обратен отговор от НАП, без да се замислят, че в него се съдържа въпросният ключ. А той – като всичко останало в интернет, може да бъде обратно трасиран по няколко начина до оригиналната информация – в случая ЕГН и телефонен номер.

Като прибавим факта, че Фейсбук изисква да използвате двете си имена и желателно ваша автентична снимка, се получава взривоопасна комбинация, която потенциално може да доведе до още изтичане на личните данни -дори на тези, които не са засегнати от хакерската атака.

Няколко реда за самата хакерска атака също са необходими – по всяка вероятност тя представлява „фишинг атака“. Казано просто – изпратен злонамерен файл, който при отваряне от някой, предоставя достъп до информация на даден компютър. Това може да се случи и вероятно се е случило през e-mail адрес от някой служител на НАП, който не е преценил опасностите. 

Но да се върнем на „приложението“. Имаше ли по-лесен и най-важното по-безопасен начин, то да се изпълни? По-скоро да. Така или иначе данните са изтекли. Вместо да се използва двуфакторна аутентикация на данните през личния ви телефон, можеше просто да се работи на базата на съвпадения. Изтеклата база от данни се публикува криптирана на сайт и всеки потребител въвежда ЕГН-то си – то служи като парола за достъп, чрез която може да види за себе си дали са изтекли само неговите или нейните данни. Разбира се това би довело до възможност отделен потребител да провери и личните данни на хора, на които знае единния граждански номер – но тези данни така или иначе са изтекли и могат свободно да бъдат намерени в архивен файл, който циркулира из интернет пространството и без друго.


И така от чисто любопитство и може би известна доза неразбиране, стотици хиляди българи се довериха във възможностите на една държавна институция, която буквално преди дни доказа, че не може адекватно да се справя със сигурността на личните данни. Довериха се и дори споделиха доверието си към нея във Фейсбук – огромна корпорация, която всъщност има интерес да знае всеки малък детайл за вас, за да ви таргетира с по-сортирани откъм вашите интереси и финансови възможности реклами.

А щом ние можем да се сетим как да стане това, то значи със сигурност има хакери, които са се сетили по-рано.
 


В категории: Животът


Георги РУСЧЕВ Автор
Георги РУСЧЕВ
11
Коментара
Флагман.БГ Намалете лошия холестерол с тези храни Намалете лошия холестерол с тези храни 16/03/2026, Понеделник 22:00 0
Тервел ИЛИЕВ Скалата с обръщение към украинския си двойник Скалата с обръщение към украинския си двойник 16/03/2026, Понеделник 21:30 0
Тервел ИЛИЕВ Гответе като професионалист: Основни правила Гответе като професионалист: Основни правила 16/03/2026, Понеделник 19:33 0
11
Коментара по темата
11.
Зип файл
14.08.2019 14:16:10
0
0
Много моля, ако някой има файла, да ми пише. Опитвам се да си върна едни откраднати от мен пари...
10.
,,,
10.08.2019 20:16:45
1
0
Който е писал статията е много прост...
9.
TheXfile
29.07.2019 21:57:25
0
4
Линкът с файла, от отдавна не е активен, някой ако сподели нов, ще сме радостни! Благодаря!
8.
uniklani sa
26.07.2019 16:09:04
0
0
Нарекоха го ПРИЛОЖЕНИЕ и вече го пуснахме в google play :). Благодарим и целувки.
7.
?
26.07.2019 15:16:35
1
1
И как разбрахте, че 4-те цифри са ключ или индентификатор? Просто 4 цифри, можеха да са 4 букви примерно - по заявка ABCD или WQAS има или няма данни.

А как като знаете 4-те цифри и името ми, ще откриете някаква информация? Виждате ми името и 5524 във Фейсбук как ще разберете информация за мен, както твърдите в статията?

ПП: И вземете вече да си оправите т.нар. "Защитен код" при пускането на коментар. Не е логично да пишеш коментар на кирилица и после да превключваш на латиница за да въведеш код за да го публикуваш! Можете да разкарате буквите и да оставите само цифри в този защитен код - така няма да се налага да се превключва кирилица-латиница.
6.
kiss
26.07.2019 15:09:09
0
9
Това правителство и всички управляващи трябва моментално да си подадат оставката и да заключат парламента.Да се изкарат данните на всички управници и да им се търси отговорност.Държавата и срината заедно с населението и.
5.
//
26.07.2019 13:48:22
0
4
Кирчо е дал супер линк, благодаря. Изтрийте спейсовете, без точка след zip и се получава, но се тегли бавно
4.
NA M im UTKATA
26.07.2019 12:48:35
1
3
дай друг линк Кирчооо
3.
*********
26.07.2019 12:23:10
0
0
Коментарът беше изтрит от модераторите, тъй като съдържаше обидни квалификации към Флагман.бг или членове на редакционния екип.
2.
Кирчо
26.07.2019 11:55:06
3
5
anonfile.com/ K73a8dzan7/ minfin-leak .zip.
Ест с ХТТПС://
Паролата е :bulgaria
1.
//
26.07.2019 11:37:04
0
7
Къде е достъпен този архивен файл с изтеклата информация?
 
Добавете коментар
Моля, въведете Вашето име
Моля, въведете Вашият коментар
Въведете защитния код:
Моля, въведете защитния код
 
България Всички новини
Приморско се превърна в сцена на театралната магия по време на първия фестивал „Сцена за вас“ Приморско се превърна в сцена на театралната магия по време на първия фестивал „Сцена за вас“ Любителски театрални състави от цялата страна представиха своето изкуство в рамките на четиридневен празник на сцената, който събра актьори, публика и творци в Приморско Морското турне на дует „Келтик“ и Николай Киселов за Деня на поезията започва от Бургас Морското турне на дует „Келтик“ и Николай Киселов за Деня на поезията започва от Бургас Те ще представят свои песни в Галерия „Богориди“ в четвъртък, а ден по-късно ще пеят и във Варна Шофьорите на линейки в Бургас излизат на протест, след като получиха 232 глоби от КАТ за месец Шофьорите на линейки в Бургас излизат на протест, след като получиха 232 глоби от КАТ за месец Половината спешна помощ трябва да остане без книжки - заради това, че са бързали за спасяването на човешки животи  Вътрешният министър: Мотивът за (само)убийствата до Петрохан и Околчица остава неясен Вътрешният министър: Мотивът за (само)убийствата до Петрохан и Околчица остава неясен Вероятно ще се търси със сексологичната и теологичната експертиза, каза той Свободна Палестина и ICE вън: Как тазгодишните Оскари станаха политически Свободна Палестина и ICE вън: Как тазгодишните Оскари станаха политически Посланията на звездите, които белязаха церемонията през тази 2026 година   Народният театър стартира кампания за младежи от 18 до 25 да закупуват билети за 5 евро Народният театър стартира кампания за младежи от 18 до 25 да закупуват билети за 5 евро Тя се провежда в периода 15 март - 30 април 2026 г. Ексклузивно! Проговори пред Флагман.бг телохранителят на демонстративно самоубилия се в центъра на Бургас бизнесмен Ексклузивно! Проговори пред Флагман.бг телохранителят на демонстративно самоубилия се в центъра на Бургас бизнесмен Около 14:30 часа двамата се разделили спокойно и Бургазлиев тръгнал сам към паркираната сутринта на ул. "Поп Георги" кола, веднага след това сложил край на живота си Нощното движение ще е променено в три тунела на АМ Хемус между 17 и 20 март Нощното движение ще е променено в три тунела на АМ Хемус между 17 и 20 март АПИ въвежда временна организация на трафика в тунелите Витиня, Ечемишка и Правешки ханове  Специализирана трудова борса в сферата на туризма ще се проведе в Бургас Специализирана трудова борса в сферата на туризма ще се проведе в Бургас Очаква се участие да вземат повече от 30 работодатели Окръжният прокурор на Бургас Георги Чинев: Самоубийство е, със законно притежаван пистолет Окръжният прокурор на Бургас Георги Чинев: Самоубийство е, със законно притежаван пистолет Намерихме проектила – извън колата е, казаха от прокуратурата 
Протест срещу „Зара“ в Англия: Отказали помощ на бяло момиче, пребито от мигранти Протест срещу „Зара“ в Англия: Отказали помощ на бяло момиче, пребито от мигранти От магазина виждали как жестоко я ритат на земята, но останали безучастни Лари Джонсън: Ще преживеем глобална депресия заради войната, а не само рецесия Лари Джонсън: Ще преживеем глобална депресия заради войната, а не само рецесия Независимо от риториката на Тръмп, икономическата болка ще стане прекалено силна за много от съюзниците на САЩ, каза US експертът Димитър Гърдев: Тръмп иска помощ дори от Китай, импийчмънтът му е обещан при провал в Иран Димитър Гърдев: Тръмп иска помощ дори от Китай, импийчмънтът му е обещан при провал в Иран US президентът се сблъска с нещо, което се случва при война – правиш едни планове, а се получава нещо различно, каза бившият шеф на на комисията по европейски въпроси и външна политика  Германия отказва да се включи в военната подкрепа за Ормузкия проток Германия отказва да се включи в военната подкрепа за Ормузкия проток Берлин отхвърли искането на Доналд Тръмп да помогне за осигуряването на сигурността в Ормузкия проток, заявявайки, че войната не е на НАТО Израел има военни планове за още три седмици война с Иран Израел има военни планове за още три седмици война с Иран Израелската армия заяви, че разполага с хиляди цели за поразяване, докато конфликтът в Близкия изток продължава да се разширява Коранът отеква силно, докато палестински рецитатори се събират в Газа Коранът отеква силно, докато палестински рецитатори се събират в Газа Oпустошението от войната не помрачи традицията за Рамазан с рецитали на свещената им книга като източник на надежда и сила Болница в Йерусалим лекува пациенти в подземно отделение заради ракетния обстрел Болница в Йерусалим лекува пациенти в подземно отделение заради ракетния обстрел Медицинският център „Шааре Цедек“ премести стотици пациенти под земята след засилени атаки и очаква нови ранени Трима чужденци са задържани в Дубай след като изпратили снимки от експлозията на свои близки Трима чужденци са задържани в Дубай след като изпратили снимки от експлозията на свои близки След атака с дрон близо до летището Два пъти в рамките на час: Заловиха млад водач да шофира с близо 200 км/ч в Сливенско Два пъти в рамките на час: Заловиха млад водач да шофира с близо 200 км/ч в Сливенско Книжката на водача е отнета и са му съставени актове за 2100 лева Фаворита Тимъти Шаламе, не грабна Оскар въпреки силния си сезон Фаворита Тимъти Шаламе, не грабна Оскар въпреки силния си сезон Звездата от „Sinners“ получи първата си статуетка на Академията
Ивайло МИРЧЕВ, Демократична България Ивайло МИРЧЕВ, Демократична България Пеевски управлява ГЕРБ с фейсбук статуси Виц на деня Виц на деня Между мъже:
- Скарахме се с жена ми и после тя ми призна, че съм прав. Какво да правя? Никога не съм попадал в такава ситуация.
- Извини и се. Кажи, че не си искал да бъдеш прав.
Виц на деня Виц на деня - Мамо, защо татко си отиде от вкъщи?
- Ти знаеш ли как се изтриват съобщения във Вайбър?
- Знам.
- Е, той не знае...
Статус във фейсбук Статус във фейсбук Ако тъщата почне да ти вика "синко", значи на село е пълно с работа!
Автори Флагмани
Маркетинг Екип
Анна Добрева-Бакалова
Специалист Маркетинг и реклама, Copywriter
Затвори