Más de 1000 GB de datos y más de 1,6 millones de archivos de docenas de municipios de EE. UU. quedaron expuestos, según un nuevo informe de un equipo de investigadores de ciberseguridad de la empresa de seguridad WizCase.
Todos los pueblos y ciudades parecían estar conectados a través de un solo producto: mapsonline.net, propiedad de una empresa de Massachusetts llamada PeopleGIS. La empresa proporciona software de gestión de la información a los gobiernos locales de Massachusetts, New Hampshire y Connecticut.
Ata Hakçıl y su equipo descubrieron más de 80 cubos de Amazon S3 mal configurados que contenían datos relacionados con estos municipios. Los datos iban desde registros residenciales como escrituras e información fiscal hasta licencias comerciales y solicitudes de empleo para puestos gubernamentales.
Debido a la naturaleza confidencial de los documentos, muchos de los formularios incluían la dirección de correo electrónico, la dirección física, el número de teléfono, el número de la licencia de conducir, la información fiscal sobre bienes inmuebles, las fotografías de la licencia y las fotografías de la propiedad de las personas.
Los investigadores compartieron fotos redactadas de los datos disponibles.
«Los datos de estos municipios se almacenaron en varios cubos de Amazon S3 mal configurados que compartían convenciones de nomenclatura similares a MapsOnline. Debido a esto, creemos que estas ciudades están utilizando la misma solución de software», dice el informe.
«Nuestro equipo se puso en contacto con la empresa y desde entonces se aseguraron los baldes».
No todos los municipios tenían la misma información expuesta, y el informe decía que los tipos de archivos filtrados variaban. Los investigadores no pudieron proporcionar una estimación del número de personas afectadas por la exposición debido a la variedad de formas.
La empresa de seguridad implementó un escáner que encontró 114 cubos de Amazon conectados a PeopleGIS y con nombres similares. Según el informe, 28 estaban configurados correctamente mientras que «86 eran accesibles sin ninguna contraseña ni encriptación».
Los investigadores no tenían una razón definitiva de por qué algunos baldes estaban debidamente asegurados y otros no.
Sugirieron que PeopleGIS simplemente «creó y entregó los cubos a sus clientes (todos los municipios), y algunos de ellos se aseguraron de que estuvieran configurados correctamente».
Otra teoría involucraba una situación potencial en la que diferentes empleados de PeopleGIS, sin pautas claras, crearon y configuraron cada depósito.
La tercera teoría fue que los propios municipios crearon los cubos con lineamientos básicos de PeopleGIS «sobre el formato de nombres pero sin lineamientos en cuanto a la configuración».
Los investigadores dijeron que esto «explicaría la diferencia entre los municipios cuyos empleados lo sabían o no».
«La violación podría conducir a un fraude masivo y robo a los ciudadanos de esos municipios. La naturaleza altamente sensible de los datos contenidos en la base de datos del gobierno local, desde números de teléfono hasta licencias comerciales y registros fiscales, son altamente susceptibles de ser explotados por malos actores». «, decía el informe.
«Se supone que gran parte de esta información solo es accesible para el gobierno y los ciudadanos, lo que significa que alguien podría defraudar a una persona haciéndose pasar por un funcionario del gobierno».
PeopleGIS no respondió a las solicitudes de comentarios.