Miliony bankovních půjček a hypotečních dokumentů …

Poklad je příliš mnoho Více než 24 milionů finančních a bankovních dokumentů představujících desítky tisíc půjček a hypoték od některých největších bank v USA bylo nalezeno online po kompromisu serveru.
Spuštěním databáze Elasticsearch měl server více než deset let údajů, včetně úvěrových a hypotečních smluv, platebních plánů a dalších vysoce citlivých finančních a daňových dokumentů, které odhalují důvěrný pohled na finanční život společnosti. osoba.
Nebylo však chráněno heslem a umožnilo komukoli přístup a čtení obrovské paměti dokumentů.
Předpokládá se, že databáze byla vystavena pouze dva týdny, ale dostatečně dlouho na to, aby data našel nezávislý výzkumník zabezpečení Bob Diachenko. Na první pohled nebylo okamžitě známo, kdo data vlastní. Databáze byla uzavřena 15. ledna po setkání s několika bankami s informacemi o zákaznících na serveru.
S pomocí TechCrunch se únik rozšíří i na Ascension, datovou a analytickou společnost pro finanční průmysl se sídlem ve Fort Worth v Texasu. Společnost poskytuje analýzu dat a ocenění portfolia. Ascension mezi svými službami převádí papírové dokumenty a ručně psané poznámky do počítačem čitelných souborů známých jako OCR.
Diachenko ve své recenzi uvedl, že zveřejněnou bankou byly převedené dokumenty.
Sandy Campbell, hlavní poradce mateřské společnosti Ascension Rocktop Partners, s více než 46 000 půjčkami v hodnotě 4,4 miliardy $, potvrdil bezpečnostní incident společnosti TechCrunch.
“Dne 15. ledna se tento poskytovatel dozvěděl o chybě konfigurace serveru, která mohla vést k odhalení některé dokumentace související s hypotékou,” uvedl. “Prodejce okamžitě vypnul dotyčný server a na prošetření situace pracujeme s externími forenzními experty.” Jak toto vyšetřování postupuje, jsme také v pravidelném kontaktu s inspektory vymáhání práva a technologickými partnery. “
Ve výkazu byla nespecifikovaná část půjček sdílena s dodavatelem pro analýzu, ale nemohla okamžitě potvrdit, kolik úvěrových dokumentů bylo vystaveno.
V telefonickém hovoru Campbell potvrdil, že společnost bude informovat všechny dotčené zákazníky a incident nahlásí státním regulačním orgánům na základě zákonů o hlášení porušení údajů.
Z našeho přehledu bylo zřejmé, že dokumenty odkazovaly na půjčky a hypotéky a další korespondenci od některých významných finančních a úvěrových institucí sahajících až do roku 2008, jako je CitiFinancial, aktuálně zaniklá pobočka na financování půjček. Citigroup. Soubory z některých federálních oddělení USA, včetně HSBC Life Insurance, Wells Fargo, CapitalOne a ministerstva bydlení a rozvoje měst.
Některé společnosti byly po prodeji hypotéky a rozdělení aktiv jiným společnostem dlouhou dobu neaktivní.
I když ne všechny soubory obsahují vysoce důvěrné a osobní údaje, zjistili jsme: podrobnosti o úvěrových smlouvách včetně jmen, adres, dat narození, čísel sociálního zabezpečení a šeků a čísel bankovních účtů, stejně jako finanční informace, důvěrné informace, například důvod, proč osoba požádala o půjčku.
Některé z dokumentů také označují, zda osoba podala návrh na prohlášení bankrotu a daňového přiznání, včetně ročních daňových formulářů W-2, které jsou cílem podvodníků, aby si nárokovali nepravdivá prohlášení.
Náhodně vybraná a opravená registrace odhalí úvěrovou smlouvu pro jednotlivce s osobními údaji, jako je výše kreditu, jméno, adresa a číslo sociálního zabezpečení (Obrázek: TechCrunch)
Diachenko však uvedl, že databáze ukládá dokumenty v náhodném pořadí a není snadné je sledovat nebo číst ani formátovat, což ztěžuje sledování z jednoho dokumentu do druhého.
Ověřujeme pravost údajů ověřováním některých jmen v databázi pomocí veřejných záznamů.
“Tyto dokumenty obsahovaly vysoce důvěrné informace, jako jsou čísla sociálního zabezpečení, jména, telefonní čísla, adresy, úvěrová historie a další podrobnosti, které jsou často součástí hypotéky nebo úvěrové zprávy,” řekl Diachenko pro TechCrunch. „Tato informace bude zlatou minou pro kyberzločince, kteří budou mít vše, co potřebují k ukradení jejich identity, falšování daňových přiznání, získání kreditu nebo kreditních karet.“
Ačkoli dokumenty pocházely od těchto finančníků, Citi, banka, která pomáhá zabezpečit data, uvedla, že se společností nemá aktuální vztah.
„Nedávno si společnost Citi uvědomila, že třetí strana, která není přidružena k Citi, ukládá určité dokumenty o vytváření a úpravách hypoték v nezabezpečeném online prostředí,“ uvedl mluvčí Citi. „Tyto dokumenty obsahovaly informace o současných nebo bývalých zákaznících Citi a zákaznících jiných finančních institucí. Citi informovala orgány činné v trestním řízení, zahájila důkladné vyšetřování trestných činů a rychle pracovala na zajištění toho, aby informace již nebyly přístupné veřejnosti. “
“Nenašli jsme žádné důkazy o tom, že třetí strana byla dodavatelem společnosti, která půjčky koupila, a že systémy Citi byly ohroženy,” uvedla Citi.
Banka dodala, že se snaží identifikovat potenciálně ovlivněné zákazníky.
Dotčeny jsou desítky dalších společností, včetně nejmenších regionálních bank a největších nadnárodních společností.
Mluvčí Wells Fargo uvedl, že Ascension získal data od jiných organizací, které koupily hypotéky Wells Fargo. Jakmile dosáhli, ani HSBC, ani CapitalOne nekomentovali vysílání. Mluvčí bydlení a rozvoje měst na žádost o komentář neodpověděl. Oddělení je ovlivněno současným odstavením vlády. Pokud se něco změní, aktualizujeme to.
Jedná se o nejnovější ze série zranitelností souvisejících s databázemi Elasticsearch.
V loňském roce byla nalezena obrovská databáze a zabezpečeno filtrování milionů dat z textových zpráv SMS v reálném čase, stejně jako oblíbená masážní služba a v poslední době největší nezisková firma AIESEC pro mládež.
Máte nějaké tipy? Můžete bezpečně posílat návrhy prostřednictvím Signal a WhatsApp na +1 646-755-8849. Můžete také poslat e-mail PGP s otiskem prstu: 4D0E 92F2 E36A EC51 DAAE 5D97 CB8C 15FA EB6C EEA5.

