- WIADOMOŚCI
Włamanie do bazy danych użytkowników systemu alarmowania OSP
Autor. Pixabay.com. Licencja: https://pixabay.com/service/license-summary/
Jeden z dostawców prywatnego systemu alarmowania Ochotniczej Straży Pożarnej poinformował o włamaniu do bazy danych. Doszło do pobrania tabeli użytkowników.
„(…) atakujący wykorzystali podatność w mechanizmie resetowania hasła. Skutkiem było uzyskanie dostępu do bazy danych i pobranie tabeli użytkowników. Nie mamy obecnie możliwości dokładnego ustalenia, których kont i rekordów dotyczył pobrany zbiór” – czytamy w komunikacie alarmowanieosp.pl z 24 lipca br.
Omawiany system opiera się na dzwonieniu do strażaków z indywidualnego numeru. Jest obsługiwany przez prywatne przedsiębiorstwo. Należy przy tym podkreślić, że nie doszło do żadnego cyberataku na infrastrukturę administracji publiczne, lecz system jest szeroko wykorzystywany przez strażaków-ochotników.
Zakres incydentu
Wiadomo, że włamanie skutkowało możliwością kradzieży poniższych rodzajów danych:
- imię i nazwisko;
- numer telefonu;
- adres e-mail;
- informacje o powiązaniu użytkownika z jednostką;
- zapis hasła w postaci skrótu kryptograficznego.
Należy jednoznacznie podkreślić, że dotychczas nieznana jest skala kradzieży danych strażaków – każdy użytkownik systemu powinien zachować wzmożoną czujność.
Zdarzenie zostało zgłoszone do CERT Polska oraz Prezesa Urzędu Ochrony Danych Osobowych.
Wyciekł skrót hasła. Co dalej?
W zawiadomieniu wskazano, że wśród skradzionych danych znalazł się skrót kryptograficzny hasła. Oznacza to, że nie było przechowywane jako tekst, lecz (z założenia) nieodwracalny ciąg znaków.
Przykładowo, dla frazy „CyberDefence24” skrótem w ramach algorytmu MD5 będzie fraza „35399a8a6f7674612d30b5c1bbe0f290”.
Alarmowanieosp.pl słusznie wskazuje, że skróty mogą ”zostać poddane próbom odtworzenia, szczególnie jeżeli był krótkie, łatwe do odgadnięcia albo używane również w innych serwisach”.
Portal wymusił zmianę hasła dla wszystkich użytkowników, którzy utworzyli je do 21 lipca br.
Skutki ataku i rekomendacje
Podobnie jak w przypadku innych incydentów tego rodzaju, podstawowym zagrożeniem dla poszkodowanych są potencjalne próby wyłudzenia informacji w ramach podszywania się (np. pod jednostkę OSP bądź Państwową Straż Pożarną).
Wszystkim strażakom, których jednostki wykorzystywały omawiany system alarmowania, rekomendujemy zachowanie wzmożonej ostrożności wobec możliwych nieoczekiwanych prób kontaktu.
Każde z naszych haseł powinno być silne i unikalne. Jeżeli używaliśmy hasła do panelu w jakimkolwiek innym portalu, należy niezwłocznie je zmienić.
Zachowaj ostrożność wobec wiadomości, SMS-ów i telefonów proszących o podanie hasła, kodu resetującego albo innych danych. Obsługa nie potrzebuje tych informacji.
alarmowanieosp.pl
Podmiot prywatny, skutki - szerokie
Podobnie jak w przypadku bardzo głośnego wycieku danych 19 mln Polaków z aplikacji MyDr, podczas tego incydentu mówimy o wycieku danych z prywatnego podmiotu, który świadczył usługi również dla organizacji publicznych.
Incydent podkreśla rolę prywatnych podmiotów w funkcjonowaniu OSP – bardzo ważnego podmiotu dla naszego zdrowia i życia.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie