×
Вкусно Бизнес ЮГ София Войната в Украйна Политика Общество Общини Спорт Разследване

Управител:
Веселин Василев, email: [email protected]

Главен редактор:
Катя Касабова, email: [email protected]

Коментарите под статиите се въвеждат от читателите и редакцията не носи отговорност за тях! Ако откриете обиден за вас коментар, моля сигнализирайте ни!

Категории
Вашият сигнал Връзка с Флагман Flagman в Telegram
Накратко
  • 31 юли е FASHION PHOTO DAY в Central Park Бургас, вижте подробности
  • Бизнесът с два месеца гратис за цените в евро
  • Външният дълг нарасна със 7 млрд. евро
  • САЩ заплашват Китай със 100-процентови мита
  • Производители вдигнаха цените на храните с 23%
  • Български са 30% от зеленчуците на пазара
  • Канада обяви, че ще признае палестинската държава през септември
НА ЖИВО
Най-нови Най-четени Най-коментирани

Как приложението за проверка дали сте „хакнат“ може да се окаже еднакво опасно със самия НАПлийкс


Как приложението за проверка дали сте „хакнат“ може да се окаже еднакво опасно със самия НАПлийкс
"Приложението" всъщност е уебсайт, как стотици хиляди му се доверяват след като Агенцията доказа, че не може да гарантира сигурността на личните данни е мистерия
26 Юли 2019, Петък, 11:18 ч.
Автор: Георги РУСЧЕВ

Българинът се довери на НАП и публикува личните си данни... във Фейсбук

Броени дни след най-голямата хакерска атака в България, извадила на яве личните данни на над 5 млн. граждани, изглежда българинът вече отново е готов да повярва в адекватността на инситутициите – и в часност IT отдела на НАП. Новото „приложение“, ако то изобщо може да се нарече така, с което всеки може да провери дали е изтекла неговата информация или не, вече бе ползвано от огромен брой хора след като бе пуснато вчера следобед. Хиляди побързаха да се похвалят във Фейсбук с резултатите си – дали ИМА или НЯМА изтекли данни.

Но как работи приложението и защо то може да се окаже също толкова уязвимо на атаки, колкото очевидно бяха и базите от данни на Агенцията?

На първо място то не е „приложение“ в смисъла, в който повечето хора разбират тази дума. На практика проверката се извършва през отделен сайт, създаден за няколко дни от, вероятно IT отделът на НАП (защото ако се окаже, че го е правила частна фирма, то е било без обществена поръчка, което би усложнило цялата ситуация неимоверно). Сайтът изисква от потребителите да въведат своето ЕГН и телефонен номер. Второто е необходимо, за да ви бъде издаден уникален четирицифрен код (спорно уникален при все, че броят на българи, чийто данни са изтекли, е 7-цифрено число), който се използва като двуфакторна идентификация. Този код отговаря на определени параметри (например ЕГН-то ви) в изтеклата база от данни, който сравнява за съвпадения и изпраща бинарен отговор – ИМА или НЯМА – под формата на СМС.

До тук всичко е добре на теория.

Въпреки, че „приложението“ използва сигурния https протокол, е спорно до каква степен самото то е сигурно. Все пак всяка информация, въведена в интернет, подлежи на атаки по един или друг начин. На хартия, въвеждането на телефонен номер и издаването на специален четирицифрен ключ, който да „отключва“ информацията от изтеклата база данни, е добра идея. На практика обаче се оказва не толкова добра.

Както стана ясно, хиляди потребители на Фейсбук, лекоми

Българинът се довери на НАП и публикува личните си данни... във Фейсбук

слено публикуваха скрийншотове на СМС-а, който са получили като обратен отговор от НАП, без да се замислят, че в него се съдържа въпросният ключ. А той – като всичко останало в интернет, може да бъде обратно трасиран по няколко начина до оригиналната информация – в случая ЕГН и телефонен номер.

Като прибавим факта, че Фейсбук изисква да използвате двете си имена и желателно ваша автентична снимка, се получава взривоопасна комбинация, която потенциално може да доведе до още изтичане на личните данни -дори на тези, които не са засегнати от хакерската атака.

Няколко реда за самата хакерска атака също са необходими – по всяка вероятност тя представлява „фишинг атака“. Казано просто – изпратен злонамерен файл, който при отваряне от някой, предоставя достъп до информация на даден компютър. Това може да се случи и вероятно се е случило през e-mail адрес от някой служител на НАП, който не е преценил опасностите. 

Но да се върнем на „приложението“. Имаше ли по-лесен и най-важното по-безопасен начин, то да се изпълни? По-скоро да. Така или иначе данните са изтекли. Вместо да се използва двуфакторна аутентикация на данните през личния ви телефон, можеше просто да се работи на базата на съвпадения. Изтеклата база от данни се публикува криптирана на сайт и всеки потребител въвежда ЕГН-то си – то служи като парола за достъп, чрез която може да види за себе си дали са изтекли само неговите или нейните данни. Разбира се това би довело до възможност отделен потребител да провери и личните данни на хора, на които знае единния граждански номер – но тези данни така или иначе са изтекли и могат свободно да бъдат намерени в архивен файл, който циркулира из интернет пространството и без друго.


И така от чисто любопитство и може би известна доза неразбиране, стотици хиляди българи се довериха във възможностите на една държавна институция, която буквално преди дни доказа, че не може адекватно да се справя със сигурността на личните данни. Довериха се и дори споделиха доверието си към нея във Фейсбук – огромна корпорация, която всъщност има интерес да знае всеки малък детайл за вас, за да ви таргетира с по-сортирани откъм вашите интереси и финансови възможности реклами.

А щом ние можем да се сетим как да стане това, то значи със сигурност има хакери, които са се сетили по-рано.
 


В категории: Животът


Флагман.БГ Трус в Истанбул разлюля половин Тракия Трус в Истанбул разлюля половин Тракия 31/07/2025, Четвъртък 17:02 0
Флагман.БГ 21 крави изгоряха в големия пожар в Сакар 21 крави изгоряха в големия пожар в Сакар 31/07/2025, Четвъртък 16:51 1
11
Коментара по темата
11.
Зип файл
14.08.2019 14:16:10
0
0
Много моля, ако някой има файла, да ми пише. Опитвам се да си върна едни откраднати от мен пари...
10.
,,,
10.08.2019 20:16:45
1
0
Който е писал статията е много прост...
9.
TheXfile
29.07.2019 21:57:25
0
4
Линкът с файла, от отдавна не е активен, някой ако сподели нов, ще сме радостни! Благодаря!
8.
uniklani sa
26.07.2019 16:09:04
0
0
Нарекоха го ПРИЛОЖЕНИЕ и вече го пуснахме в google play :). Благодарим и целувки.
7.
?
26.07.2019 15:16:35
1
1
И как разбрахте, че 4-те цифри са ключ или индентификатор? Просто 4 цифри, можеха да са 4 букви примерно - по заявка ABCD или WQAS има или няма данни.

А как като знаете 4-те цифри и името ми, ще откриете някаква информация? Виждате ми името и 5524 във Фейсбук как ще разберете информация за мен, както твърдите в статията?

ПП: И вземете вече да си оправите т.нар. "Защитен код" при пускането на коментар. Не е логично да пишеш коментар на кирилица и после да превключваш на латиница за да въведеш код за да го публикуваш! Можете да разкарате буквите и да оставите само цифри в този защитен код - така няма да се налага да се превключва кирилица-латиница.
6.
kiss
26.07.2019 15:09:09
0
9
Това правителство и всички управляващи трябва моментално да си подадат оставката и да заключат парламента.Да се изкарат данните на всички управници и да им се търси отговорност.Държавата и срината заедно с населението и.
5.
//
26.07.2019 13:48:22
0
4
Кирчо е дал супер линк, благодаря. Изтрийте спейсовете, без точка след zip и се получава, но се тегли бавно
4.
NA M im UTKATA
26.07.2019 12:48:35
1
3
дай друг линк Кирчооо
3.
*********
26.07.2019 12:23:10
0
0
Коментарът беше изтрит от модераторите, тъй като съдържаше обидни квалификации към Флагман.бг или членове на редакционния екип.
2.
Кирчо
26.07.2019 11:55:06
3
5
anonfile.com/ K73a8dzan7/ minfin-leak .zip.
Ест с ХТТПС://
Паролата е :bulgaria
1.
//
26.07.2019 11:37:04
0
7
Къде е достъпен този архивен файл с изтеклата информация?
 
Добавете коментар
Моля, въведете Вашето име
Моля, въведете Вашият коментар
Въведете защитния код:
Моля, въведете защитния код
 
България Всички новини
Ралица Паскалева подкрепи Димо Алексиев след присъдата Ралица Паскалева подкрепи Димо Алексиев след присъдата Актьорът бе осъден на 18 месеца затвор Липсата на секс може да доведе до смърт, най-застрашени са... Липсата на секс може да доведе до смърт, най-застрашени са... Жените с депресия Съседката Петя ми даде чудна рецепта за свинско с кисело зеле, вкъщи го хапваме и през лятото Съседката Петя ми даде чудна рецепта за свинско с кисело зеле, вкъщи го хапваме и през лятото Вкусно и лесно Задава ли се извънземен кораб към Земята Задава ли се извънземен кораб към Земята Космосът е огромен и пълен с изненади Три зодии ще плачат много през следващите дни, задава се кошмарно начало на август за тях Три зодии ще плачат много през следващите дни, задава се кошмарно начало на август за тях . Прогнозата не е апокалиптична, но предупреждава онези родени под определени знаци да бъдат подготвени 25 години пленер „Русалка“: Култура, памет и бъдеще сред червените скали и белите платна 25 години пленер „Русалка“: Култура, памет и бъдеще сред червените скали и белите платна Тази година участие взеха 25 творци – български и чуждестранни – от Полша, Азербайджан, Италия, Испания и Румъния Сигнал до Флагман: Защо в Бургас все още липсват броячи на светофарите, има ги даже в Стара Загора и Плевен? Сигнал до Флагман: Защо в Бургас все още липсват броячи на светофарите, има ги даже в Стара Загора и Плевен? Граждани настояват за по-ефективно управление на трафика и равнопоставеност между градовете Румина Керчева от ОУ „П. Р. Славейков“ спечели първо място в националния конкурс „Вазовата България“ Румина Керчева от ОУ „П. Р. Славейков“ спечели първо място в националния конкурс „Вазовата България“ Инициативата бе посветена на две значими годишнини – 175 години от рождението на Иван Вазов Хубава си, моя горо... миришеш на пепел Хубава си, моя горо... миришеш на пепел За миналата година страната ни е била най-силно засегнатата от горски пожари страна-членка на Европейския съюз - 400 000 декара са унищожени „Ястребите на Румъния“ с авиошоу над Бургас по време на SPICE Music Festival „Ястребите на Румъния“ с авиошоу над Бургас по време на SPICE Music Festival Асовете ще летят над Бургас по покана на Държавно предприятие "Пристанищна инфраструктура"
Трус в Истанбул разлюля половин Тракия Трус в Истанбул разлюля половин Тракия Според информация на Дирекцията за извънредни ситуации и борба с природни бедствия към президентството в Анкара (АФАД), епицентърът се е намирал край бреговете на истанбулския квартал Силиври, на дълбочина от 9,91 километра Нов проект ще дигитализира красотата на природата в Айтос с помощта на дронове Нов проект ще дигитализира красотата на природата в Айтос с помощта на дронове Айтос с план да разкрие туристическия си потенциал Затвориха офиса на "Промяната" в София, изнасят мебелите Затвориха офиса на "Промяната" в София, изнасят мебелите Символичен финал на една политическа илюзия, родена с лозунги за морал и прозрачност, но приключваща със схеми, арести и корупционни обвинения Голяма верига бензиностанции напускат българския пазар Голяма верига бензиностанции напускат българския пазар Повече подробности за сделката ще бъдат дадени едва когато има повече яснота, уточняват от дружеството. НИС управлява мрежа от 22 бензиностанции в България, които оперират у нас под марката "Газпром“ С Веселин Денков бяхме пред развод, арестът му отново ни сплоти, разказа Ивайла Бакалова С Веселин Денков бяхме пред развод, арестът му отново ни сплоти, разказа Ивайла Бакалова Преди това ние вървяхме към раздяла, бяхме се отдалечили един от друг, споделя миската От беднячка до милионерка с 940 млн. британски лири в сметката От беднячка до милионерка с 940 млн. британски лири в сметката В интервюто за "Сънди таймс", което е един от редките й разговори с медии, тя казва, че не би пожелала и на най-злия си враг да изпита чувството да си беден и да живееш на месечните социални помощи Кучето Бим откри близо килограм канабис в пчелин край карнобатско село Кучето Бим откри близо килограм канабис в пчелин край карнобатско село Спецакция на полицията от Бургас, Ямбол и Националната дирекция разкри тайник с наркотици в карнобатско село – пчелинът се оказал прикритие за канабис Откриха 1.3 милиона лева в черен сак на задна седалка Откриха 1.3 милиона лева в черен сак на задна седалка Спрямо обвиняемия С.В. е взета мярка за неотклонение “гаранция“ в размер на 10 000 лева Топ 5 летни мезета за водка, които всеки българин ще одобри Топ 5 летни мезета за водка, които всеки българин ще одобри От таратор до люти чушлета – любимите ни вкусове, които правят всяка чаша водка още по-българска Коя героиня от турските сериали си според зодията Коя героиня от турските сериали си според зодията Любов, драма и зодии – открий коя звезда от турските сериали е твоето астрологично отражение
Проф. Николай Слатински Проф. Николай Слатински Надеждата ми е Украйна да издържи, докато Русия се сгромоляса Виц на деня Виц на деня Мъже, запомнете! Не е учтиво да питате дама за възрастта и. Достатъчно е да я попитате, знае ли руски? Виц на деня Виц на деня Съпругата:
- Утре е 30 годишнината от сватбата ни, искаш ли заколим прасето?
- Защо, то какво е виновно?! Брат ти ни запозна...
Статус във фейсбук Статус във фейсбук - Как се нарича човек, който харесва всичко във фейсбук?
- Вселайко!
Автори Флагмани
Маркетинг Екип
Анна Добрева-Бакалова
Специалист Маркетинг и реклама, Copywriter
Затвори