Reklama
Reklama
Reklama
  • WIADOMOŚCI

Włamanie do bazy danych użytkowników systemu alarmowania OSP

Włamanie do bazy danych systemu alarmowania OSP
Włamanie do bazy danych systemu alarmowania OSP
Autor. Pixabay.com. Licencja: https://pixabay.com/service/license-summary/

Jeden z dostawców prywatnego systemu alarmowania Ochotniczej Straży Pożarnej poinformował o włamaniu do bazy danych. Doszło do pobrania tabeli użytkowników.

„(…) atakujący wykorzystali podatność w mechanizmie resetowania hasła. Skutkiem było uzyskanie dostępu do bazy danych i pobranie tabeli użytkowników. Nie mamy obecnie możliwości dokładnego ustalenia, których kont i rekordów dotyczył pobrany zbiór” – czytamy w komunikacie alarmowanieosp.pl z 24 lipca br.

Omawiany system opiera się na dzwonieniu do strażaków z indywidualnego numeru. Jest obsługiwany przez prywatne przedsiębiorstwo. Należy przy tym podkreślić, że nie doszło do żadnego cyberataku na infrastrukturę administracji publiczne, lecz system jest szeroko wykorzystywany przez strażaków-ochotników.

Zakres incydentu

Wiadomo, że włamanie skutkowało możliwością kradzieży poniższych rodzajów danych:

  • imię i nazwisko;
  • numer telefonu;
  • adres e-mail;
  • informacje o powiązaniu użytkownika z jednostką;
  • zapis hasła w postaci skrótu kryptograficznego.

Należy jednoznacznie podkreślić, że dotychczas nieznana jest skala kradzieży danych strażaków – każdy użytkownik systemu powinien zachować wzmożoną czujność.

Zdarzenie zostało zgłoszone do CERT Polska oraz Prezesa Urzędu Ochrony Danych Osobowych.

Reklama

Wyciekł skrót hasła. Co dalej?

W zawiadomieniu wskazano, że wśród skradzionych danych znalazł się skrót kryptograficzny hasła. Oznacza to, że nie było przechowywane jako tekst, lecz (z założenia) nieodwracalny ciąg znaków.

Przykładowo, dla frazy „CyberDefence24” skrótem w ramach algorytmu MD5 będzie fraza „35399a8a6f7674612d30b5c1bbe0f290”.

Alarmowanieosp.pl słusznie wskazuje, że skróty mogą zostać poddane próbom odtworzenia, szczególnie jeżeli był krótkie, łatwe do odgadnięcia albo używane również w innych serwisach”.

Portal wymusił zmianę hasła dla wszystkich użytkowników, którzy utworzyli je do 21 lipca br.

Skutki ataku i rekomendacje

Podobnie jak w przypadku innych incydentów tego rodzaju, podstawowym zagrożeniem dla poszkodowanych są potencjalne próby wyłudzenia informacji w ramach podszywania się (np. pod jednostkę OSP bądź Państwową Straż Pożarną).

Wszystkim strażakom, których jednostki wykorzystywały omawiany system alarmowania, rekomendujemy zachowanie wzmożonej ostrożności wobec możliwych nieoczekiwanych prób kontaktu.

Każde z naszych haseł powinno być silne i unikalne. Jeżeli używaliśmy hasła do panelu w jakimkolwiek innym portalu, należy niezwłocznie je zmienić.

Zachowaj ostrożność wobec wiadomości, SMS-ów i telefonów proszących o podanie hasła, kodu resetującego albo innych danych. Obsługa nie potrzebuje tych informacji.
alarmowanieosp.pl
Reklama

Podmiot prywatny, skutki - szerokie

Podobnie jak w przypadku bardzo głośnego wycieku danych 19 mln Polaków z aplikacji MyDr, podczas tego incydentu mówimy o wycieku danych z prywatnego podmiotu, który świadczył usługi również dla organizacji publicznych.

Incydent podkreśla rolę prywatnych podmiotów w funkcjonowaniu OSP – bardzo ważnego podmiotu dla naszego zdrowia i życia.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Wybrane okazje dla Ciebie

Reklama
Reklama