Данные о пользователях Wi-Fi в метро Москвы и Петербурга обнаружили в открытом доступе
Примерный пол, возраст, семейное положение, домашние и рабочие станции пользователей можно было узнать через подмену MAC-адреса
Программист Владимир Серов обнаружил уязвимость, которая позволяла увидеть данные о «цифровом портрете» пользователей интернета в метро Москвы и Петербурга. Оператор Wi-Fi в общественном транспорте – компания «МаксимаТелеком» – признала факт уязвимости, пишет The Village.
Уязвимость была обнаружена Серовым 5 марта в публично доступном коде страницы авторизации в сети «МаксимаТелеком» (MT_FREE).
В коде содержались данные о пользователе – номер телефона, примерные возраст, пол, семейное положение, станции, где пользователь предположительно живет и работает, станция, на которой пользователь находится в реальном времени и другая информация, привязанная в системе «МаксимыТелеком» к MAC-адресу устройства, с которого пользователь подключается к сети. Имен и фамилий там не было.
«МаксимаТелеком» составляет и хранит такой цифровой портрет о каждом пользователе для выдачи таргетированной рекламы, на которой зарабатывает. По словам Серова, с помощью программы для сбора MAC-адресов находящихся вокруг устройств можно набрать тысячу таких адресов за пару станций метро и затем, подменяя свой MAC-адрес, выгружать данные об этих пользователях со страницы авторизации.
Программист добавил, что сначала обратился к «знакомым разработчикам в mos.ru», так как у «МаксимыТелеком» «нормальной техподдержки нет», а затем опубликовал пост об уязвимости, написал алгоритм, позволяющий выгружать данные в удобном виде, и начал «веселиться с читателями».
Через несколько часов после публикации поста Серова «МаксимаТелеком» начала шифровать данные в коде страницы, однако код все равно доступен для расшифровки, считает Серов. В самой компании признали, что уязвимость была и ее устранили шифрованием «с солью». 9 апреля в компании добавили, что сейчас работают над исключением атак с подменой MAC-адреса.
«Основные усилия сосредоточены на полной переработке системы авторизации, исключающей атаки с подменой адреса устройства», – отметили в «МаксимеТелеком».
-
Партнёрский материал Онлайн-инкассация: как превратить наличную выручку в рабочий капитал 01 июня 2026, 10:00
-
IT Джон Тернус. Как CEO Apple впервые за 30 лет станет специалист по «железу», а не по продажам и финансам 21 июля 2026, 23:47
-
Игры От нишевой RPG до глобальной франшизы: история Fallout пережила крах создателей и гнев фанатов 21 июля 2026, 20:30
-
Игры Миллиарды долларов на чужих играх: история Valve 21 июля 2026, 11:48
-
Личное Ферран Торрес. Как герой мемов про промахи забил решающий гол чемпионата мира по футболу 2026 года 20 июля 2026, 18:49
-
Игры Как техническая ошибка превратилась в бизнес на миллиарды: история GTA 20 июля 2026, 15:35
-
IT От книжного магазина в гараже до облака и ИИ: история Amazon 19 июля 2026, 12:35
-
Бизнес Как поисковая строка превратилась в бизнес на $400 млрд: история Google 18 июля 2026, 18:00
-
Банки «Экономика просит снижения, но цены не разрешают»: эксперты оценили вероятность снижения ключевой ставки 24 июля 21 июля 2026, 22:00
-
Автомобили В России начали продавать праворульный кроссовер Subaru Rex — по цене от 1,08 млн ₽ 21 июля 2026, 21:00
-
Бизнес Nvidia раскрыла свою долю в Nebius Аркадия Воложа — производителю чипов принадлежит почти 10% компании 21 июля 2026, 20:30
-
Бизнес Иностранных инвесторов могут лишить права на обратный выкуп бизнеса в РФ — их опционы можно отменить через суд 21 июля 2026, 20:00
-
Банки Госдума приняла закон о регулировании крипторынка в России — новые правила начнут действовать уже в 2026 году 21 июля 2026, 19:00
-
Технологии Apple готовит iPhone 20 Pro Max размером с планшет — юбилейная модель выйдет в 2027 году 21 июля 2026, 18:00
-
Россия Хостинг-провайдеры просят сохранить отдельный способ верификации для иностранных клиентов — через банковский платеж 20 июля 2026, 21:00
-
Бизнес Авиакомпании Red Wings и SkyGates объединят в единый холдинг — Ростех начал упорядочивать свои активы 20 июля 2026, 14:38