Jump to content

Recommended Posts

κάνναβηςΕρευνητές ασφαλείας από τη VPNMentor ανακάλυψαν μια εκτεθειμένη βάση δεδομένων που περιέχει στοιχεία 30.000 ανθρώπων. Το κοινό χαρακτηριστικό όλων αυτών των ανθρώπων είναι η χρήση κάνναβης (ή μαριχουάνας) για ιατρικούς και μη λόγους.

Η ερευνητική ομάδα, με επικεφαλής τους Noam Rotem και Ran Locar, ανακάλυψαν ένα Amazon S3 bucket στο διαδίκτυο χωρίς καμιά προστασία. Ο καθένας μπορούσε να έχει πρόσβαση.

Η βάση δεδομένων βρέθηκε στις 24 Δεκεμβρίου 2019, ενώ η εταιρεία έκανε μια σάρωση του διαδικτύου, στα πλαίσια του web scanning project της. Η βάση δεδομένων ανήκει στην εταιρεία THSuite, ένα Point-Of-Sale (POS) σύστημα που χρησιμοποιείται στη βιομηχανία της κάνναβης στις Ηνωμένες Πολιτείες.

Η ιατρική μαριχουάνα θεωρείται πλέον νόμιμη σε ορισμένες πολιτείες της Αμερικής.

Σύμφωνα με τους ερευνητές της VPNMentor, η εκτεθειμένη βάση δεδομένων της THSuite περιείχε στοιχεία ταυτότητας που ανήκουν σε 30.000 χρήστες κάνναβης. Συνολικά, εκτέθηκαν πάνω από 85.000 αρχεία.

Οι πληροφορίες που εκτέθηκαν είναι: τα πλήρη ονόματα ασθενών και μελών του προσωπικού, οι ημερομηνίες γέννησης, οι αριθμοί τηλεφώνου, οι διευθύνσεις κατοικίας, οι διευθύνσεις ηλεκτρονικού ταχυδρομείου, οι αριθμοί ιατρικής ταυτότητας, η χρησιμοποιούμενη κάνναβη, η τιμή, η ποσότητα και οι αποδείξεις.

leaking-data.png

Οι ερευνητές μπήκαν στη βάση δεδομένων και συνέλεξαν μερικά τυχαία δείγματα που σχετίζονται με διανομείς κάνναβης στο Μέριλαντ, το Οχάιο και το Κολοράντο. Στόχος τους ήταν να κατανοήσουν το μέγεθος του προβλήματος (της διαρροής).

Στα δείγματα που επέλεξαν συμπεριλαμβανόταν και η Amedicanna Dispensary καθώς και τα στοιχεία ταυτότητας των πελατών και άλλες πληροφορίες που σχετίζονται με την απογραφή προϊόντων και τις πωλήσεις της εταιρείας. Μια άλλη εταιρεία που βρέθηκε στη βάση δεδομένων ήταν η Bloom Medicinals, η οποία επίσης περιείχε στοιχεία πελατών αλλά και πληροφορίες για τους καταλόγους προϊόντων κάνναβης, τους προμηθευτές, την τιμή, τις μηνιαίες πωλήσεις, τις εκπτώσεις, τις επιστροφές και τους φόρους που καταβλήθηκαν. Οι εκτεθειμένες πληροφορίες της Colorado Grow Company σχετίζονται με μηνιαίες πωλήσεις, εκπτώσεις, φόρους, ονόματα εργαζομένων και λίστες αποθεμάτων.

Η συγκεκριμένη διαρροή δεδομένων είναι ουσιαστικά μια παραβίαση ιατρικών δεδομένων. Επομένως, είναι πιθανό να υπάρξουν συνέπειες στο πλαίσιο του αμερικανικού νόμου περί ασφάλειας και υγείας (HIPPA) που ψηφίστηκε το 1996. Σύμφωνα με αυτό το νόμο, οι ιατρικές πληροφορίες των ασθενών θα πρέπει να προστατεύονται. Όποιος παραβιάζει τον HIPPA μπορεί να λάβει πρόστιμο εκατομμυρίων δολαρίων ή ακόμα και να μπει φυλακή.

“Οι ασθενείς έχουν το νόμιμο δικαίωμα να διατηρούν τις ιατρικές τους πληροφορίες ιδιωτικές”, λένε οι ερευνητές.

Δύο ημέρες μετά την ανακάλυψη της βάσης δεδομένων με τα στοιχεία των χρηστών κάνναβης, η VPNMentor επικοινώνησε με την THSuite αλλά δεν έλαβε καμία απάντηση. Έτσι, ήρθε σε επαφή με την Amazon AWS στις 7 Ιανουαρίου 2020. Μια εβδομάδα αργότερα, η πρόσβαση στη βάση δεδομένων δεν ήταν δυνατή.

How useful was this post?

Submit Rating

Average rating / 5. Vote count:

No votes so far! Be the first to rate this post.

Let's block ads! (Why?)

Πηγή Είδησης

Δημιουργήστε έναν λογαριασμό ή συνδεθείτε για να σχολιάσετε

Πρέπει να είστε μέλος για να αφήσετε ένα σχόλιο

Δημιουργία λογαριασμού

Εγγραφείτε για έναν νέο λογαριασμό στην κοινότητά μας.

Δημιουργία νέου λογαριασμού

Συνδεθείτε

Έχετε ήδη λογαριασμό? Συνδεθείτε εδώ.

Συνδεθείτε τώρα
×
×
  • Δημιουργία νέου...