Letartóztattak egy bolgár biztonsági szakértőt egy óvodai szoftver sérülékenységének nyilvánosságra hozásáért

 

Petko Petkovot azért tartóztatták le, mert június 25-én készített egy videót a helyi óvodákban használatos önkormányzati IT-rendszer sérülékenységének kihasználásáról, majd ezt nyilvánosan közzétette a Facebook-on. A videó azt mutatja be, hogyan támadja meg a helyi önkormányzat portálját, amelyen keresztül a szülők kérvényezhetik gyermekük felvételét az óvodába. A biztonsági szakértő, Stara Zagora város csaknem 236 000 lakosának személyes adatait tölthette le, emellett közzétett egy linket, a GitHub-ra feltöltött kihasználó kódhoz (PoC), amihez ezáltal bárki számára hozzáférést biztosított. Tettét a videóhoz fűzött megjegyzésében azzal magyarázza, hogy megpróbált az önkormányzati szervekkel és a szoftverfejlesztővel is kapcsolatba lépni a sérülékenység feltárásának jegyében, ám a szervek az erről szóló jelentését figyelmen kívül hagyták. A helyzetet súlyosbítja az a tény is, hogy ugyanezen rendszert más bolgár városokban is használják, így a hackerek hatalmas mennyiségű érzékeny adathoz ─ a lakosok útleveleinek adatai, családi állapotuk, állampolgárságuk, rokonokra vonatkozó információk ─ férhettek hozzá. Az információk közzétételéért Petkovot 24 órára őrizetbe vették, azonban az incidensért 1-3 év börtönbüntetésre és körülbelül 2 900 dolláros bírságra számíthat. Petkov mindettől függetlenül elérte célját: a település felhagyott a sérülékeny szoftver használatával, mivel nem tudtak kapcsolatba lépni a fejlesztőkkel. Később Zhivko Todorov, Stara Zagora polgármestere, azt nyilatkozta, hogy a fejlesztő saját költségén meg fogja szünteti a biztonsági rést.

(ehackingnews.com)