Los investigadores de vpnMentor han descubierto una violación de datos que involucra a la COVID-19 aplicación de prueba y rastreo creada por el gobierno de Indonesia para aquellos que viajan al país.
La ‘aplicación de prueba y rastreo’, denominada Tarjeta electrónica de alerta de salud o eHAC, fue creada en 2021 por el Ministerio de Salud de Indonesia. El equipo de vpnMentor, dirigido por Noam Rotem y Ran Locar, dijo que no tenía los protocolos de privacidad de datos adecuados y expuso los datos confidenciales de más de un millón de personas a través de un servidor abierto.
La aplicación se creó para contener los resultados de las pruebas de quienes viajaron al país para asegurarse de que no portaban COVID-19 y es un requisito obligatorio para cualquier persona que vuele a Indonesia desde otro país. Tanto los extranjeros como los ciudadanos indonesios deben descargar la aplicación, incluso aquellos que viajan dentro del país.
La aplicación eHAC realiza un seguimiento del estado de salud de una persona, información personal, información de contacto, resultados de la prueba COVID-19 y otros datos.
Rotem y Locar dijeron que su equipo descubrió la base de datos expuesta «como parte de un esfuerzo más amplio para reducir la cantidad de fugas de datos de sitios web y aplicaciones en todo el mundo».
«Nuestro equipo descubrió los registros de eHAC sin obstáculos debido a la falta de protocolos implementados por los desarrolladores de la aplicación. Una vez que investigaron la base de datos y confirmaron que los registros eran auténticos, nos comunicamos con el Ministerio de Salud de Indonesia y presentamos nuestros hallazgos», la investigación de vpnMentor dijo el equipo.
«Después de un par de días sin respuesta del ministerio, nos comunicamos con la agencia del Equipo de Respuesta a Emergencias Informáticas de Indonesia y, finalmente, con Google, el proveedor de alojamiento de eHAC. A principios de agosto, no habíamos recibido una respuesta de ninguna de las partes interesadas. tratamos de comunicarnos con agencias gubernamentales adicionales, una de ellas es BSSN (Badan Siber dan Sandi Negara), que se estableció para llevar a cabo actividades en el campo de la seguridad cibernética. Los contactamos el 22 de agosto y respondieron en el mismo día. Dos días después, el 24 de agosto, el servidor fue desactivado».
El Ministerio de Salud y el Ministerio de Relaciones Exteriores de Indonesia no respondieron a las solicitudes de comentarios de MarketingyPublicidad.es.
En su informe, los investigadores explican que las personas que crearon eHAC utilizaron una «base de datos de Elasticsearch no segura para almacenar más de 1,4 millones de registros de aproximadamente 1,3 millones de usuarios de eHAC».
Además de la filtración de datos confidenciales de los usuarios, los investigadores descubrieron que todas las infraestructuras alrededor de eHAC estaban expuestas, incluida la información privada sobre los hospitales locales de Indonesia y los funcionarios gubernamentales que usaban la aplicación.
Los datos involucrados en la filtración incluyen identificaciones de usuarios, que iban desde pasaportes hasta números de identificación nacionales de Indonesia, así como resultados y datos de pruebas de COVID-19, identificaciones de hospitales, direcciones, números de teléfono, números de identificación de URN y números de identificación de hospitales de URN. Para los indonesios, sus nombres completos, números, fechas de nacimiento, ciudadanía, trabajos y fotos se incluyeron en los datos filtrados.
Los investigadores también encontraron datos de 226 hospitales y clínicas en Indonesia, así como el nombre de la persona responsable de evaluar a cada viajero, los médicos que realizaron la prueba, información sobre cuántas pruebas se realizaron cada día y datos sobre qué tipo de viajeros. fueron permitidos en el hospital.
La base de datos filtrada incluso tenía información personal de los padres o parientes más cercanos de un viajero y los detalles de su hotel y otra información sobre cuándo se creó la cuenta eHAC.
Incluso se filtraron los nombres, números de identificación, nombres de cuentas, direcciones de correo electrónico y contraseñas de los miembros del personal de eHAC.
«Si los datos hubieran sido descubiertos por piratas informáticos maliciosos o criminales y se les hubiera permitido acumular datos sobre más personas, los efectos podrían haber sido devastadores a nivel individual y social», dijeron los investigadores.
«La gran cantidad de datos recopilados y expuestos para cada individuo que usa eHAC los dejó increíblemente vulnerables a una amplia gama de ataques y estafas. Con acceso a la información del pasaporte de una persona, fecha de nacimiento, historial de viajes y más, los piratas informáticos podrían atacarlos en esquemas complejos (y simples) para robar su identidad, rastrearlos, estafarlos en persona y estafarlos por miles de dólares Además, si estos datos no fueran suficientes, los piratas informáticos podrían usarlos para apuntar a una víctima en campañas de phishing sobre correo electrónico, mensajes de texto o llamadas telefónicas».
El equipo de investigación de vpnMentor utiliza «escáneres web a gran escala» como una forma de buscar almacenes de datos no seguros que contengan información que no debería estar expuesta.
«Nuestro equipo pudo acceder a esta base de datos porque no estaba segura ni cifrada. eHAC estaba usando una base de datos de Elasticsearch, que normalmente no está diseñada para el uso de URL», agregaron los investigadores.
«Sin embargo, pudimos acceder a él a través del navegador y manipular los criterios de búsqueda de URL para exponer esquemas de un solo índice en cualquier momento. Cada vez que encontramos una violación de datos, utilizamos técnicas expertas para verificar al propietario de la base de datos, generalmente un comercial negocio.»
El informe señala que sería fácil para los piratas informáticos hacerse pasar por funcionarios de salud y realizar cualquier número de estafas en cualquiera de los 1,3 millones de personas cuya información se filtró con todos los datos.
Los piratas informáticos también podrían haber cambiado los datos en la plataforma eHAC, lo que podría obstaculizar la respuesta del país al COVID-19.
Los investigadores señalaron que desconfiaban de probar cualquiera de estos posibles ataques por temor a interrumpir los esfuerzos del país para contener el COVID-19, que ya puede estar dañado por la gestión desordenada de la base de datos por parte del gobierno.
El equipo de vpnMentor agregó que si hubo un ataque de piratería informática o ransomware que involucró la base de datos, podría haber generado el tipo de desconfianza, información errónea y teorías de conspiración que se han afianzado en docenas de países.
«Si el pueblo indonesio supiera que el gobierno ha expuesto a más de 1 millón de personas a ataques y fraudes a través de una aplicación creada para combatir el virus, podrían ser reacios a participar en esfuerzos más amplios para contenerlo, incluidas las campañas de vacunación», dijeron los investigadores.
«Los malos actores sin duda explotarían la filtración para su beneficio, saltando sobre cualquier frustración, miedo o confusión, creando falsedades y exagerando el impacto de la filtración más allá de toda proporción razonable. Todos estos resultados podrían ralentizar significativamente la lucha de Indonesia contra el coronavirus (y la desinformación en general) al tiempo que los obliga a utilizar una cantidad considerable de tiempo y recursos para arreglar su propio desorden. El resultado es más dolor, sufrimiento y posible pérdida de vidas para el pueblo de Indonesia».
Los investigadores dijeron que los diseñadores del sistema eHAC necesitaban proteger los servidores, implementar reglas de acceso adecuadas y asegurarse de nunca dejar el sistema, que no requería autenticación, abierto a Internet.
Instaron a aquellos que puedan pensar que su información se vio afectada a comunicarse directamente con el Ministerio de Salud de Indonesia para averiguar qué pasos deben tomarse a continuación.
eHAC está lejos de ser la única aplicación relacionada con COVID-19 que enfrenta problemas similares. Desde el comienzo de la pandemia, la aparición de aplicaciones de rastreo de contactos ha causado preocupación entre los investigadores que han demostrado repetidamente cuán defectuosas pueden ser estas herramientas.
La semana pasada, Microsoft enfrentó una reacción violenta significativa después de que se descubriera que sus Power Apps habían expuesto 38 millones de registros en línea, incluidos los registros de seguimiento de contactos.
En mayo, la información de salud personal perteneciente a decenas de miles de residentes de Pensilvania quedó expuesta luego de una violación de datos en un proveedor del Departamento de Salud. El Departamento de Salud acusó a un proveedor de exponer los datos de 72.000 personas al ignorar deliberadamente los protocolos de seguridad.