Данные о пользователях Wi-Fi в метро Москвы и Петербурга обнаружили в открытом доступе
Примерный пол, возраст, семейное положение, домашние и рабочие станции пользователей можно было узнать через подмену MAC-адреса
Программист Владимир Серов обнаружил уязвимость, которая позволяла увидеть данные о «цифровом портрете» пользователей интернета в метро Москвы и Петербурга. Оператор Wi-Fi в общественном транспорте – компания «МаксимаТелеком» – признала факт уязвимости, пишет The Village.
Уязвимость была обнаружена Серовым 5 марта в публично доступном коде страницы авторизации в сети «МаксимаТелеком» (MT_FREE).
В коде содержались данные о пользователе – номер телефона, примерные возраст, пол, семейное положение, станции, где пользователь предположительно живет и работает, станция, на которой пользователь находится в реальном времени и другая информация, привязанная в системе «МаксимыТелеком» к MAC-адресу устройства, с которого пользователь подключается к сети. Имен и фамилий там не было.
«МаксимаТелеком» составляет и хранит такой цифровой портрет о каждом пользователе для выдачи таргетированной рекламы, на которой зарабатывает. По словам Серова, с помощью программы для сбора MAC-адресов находящихся вокруг устройств можно набрать тысячу таких адресов за пару станций метро и затем, подменяя свой MAC-адрес, выгружать данные об этих пользователях со страницы авторизации.
Программист добавил, что сначала обратился к «знакомым разработчикам в mos.ru», так как у «МаксимыТелеком» «нормальной техподдержки нет», а затем опубликовал пост об уязвимости, написал алгоритм, позволяющий выгружать данные в удобном виде, и начал «веселиться с читателями».
Через несколько часов после публикации поста Серова «МаксимаТелеком» начала шифровать данные в коде страницы, однако код все равно доступен для расшифровки, считает Серов. В самой компании признали, что уязвимость была и ее устранили шифрованием «с солью». 9 апреля в компании добавили, что сейчас работают над исключением атак с подменой MAC-адреса.
«Основные усилия сосредоточены на полной переработке системы авторизации, исключающей атаки с подменой адреса устройства», – отметили в «МаксимеТелеком».
- 1 Нейросети на «русском» — Алиса AI, ГигаЧат и другие: зачем бизнесу свой ИИ в 2026-м Обсудили с экспертами, зачем бизнесу свой ИИ-стек и как измерить эффект от ИИ деньгами 30 января 2026, 20:00
- 2 «Когда джуниоров заменит ИИ, мидлам и сеньорам неоткуда будет браться»: Максим Поташёв — о рынке труда в эпоху ИИ «Лаборатория Касперского»: ИИ не заменит разработчиков 29 января 2026, 19:30
- 3 Чек-лист: Евгений Касперский, «Лаборатория Касперского» Основатель «Лаборатории Касперского» ответил на 32 блицвопроса редакции Russian Business 27 января 2026, 15:00
- 4 Телемост Яндекса, МТС Линк и другие сервисы видеосвязи в России: как бизнесу делать онлайн-встречи в 2026 году Чек-лист экспертов: как выбрать аналог Zoom для бизнеса 21 января 2026, 20:00