ΑρχικήsecurityΠροσωπικά δεδομένα χρηστών κάνναβης εκτέθηκαν στο διαδίκτυο

Προσωπικά δεδομένα χρηστών κάνναβης εκτέθηκαν στο διαδίκτυο

κάνναβης Ερευνητές ασφαλείας από τη VPNMentor ανακάλυψαν μια εκτεθειμένη βάση δεδομένων που περιέχει στοιχεία 30.000 ανθρώπων. Το κοινό χαρακτηριστικό όλων αυτών των ανθρώπων είναι η χρήση κάνναβης (ή μαριχουάνας) για ιατρικούς και μη λόγους.

Η ερευνητική ομάδα, με επικεφαλής τους Noam Rotem και Ran Locar, ανακάλυψαν ένα Amazon S3 bucket στο διαδίκτυο χωρίς καμιά προστασία. Ο καθένας μπορούσε να έχει πρόσβαση.

Η βάση δεδομένων βρέθηκε στις 24 Δεκεμβρίου 2019, ενώ η εταιρεία έκανε μια σάρωση του διαδικτύου, στα πλαίσια του web scanning project της. Η βάση δεδομένων ανήκει στην εταιρεία THSuite, ένα Point-Of-Sale (POS) σύστημα που χρησιμοποιείται στη βιομηχανία της κάνναβης στις Ηνωμένες Πολιτείες.

Η ιατρική μαριχουάνα θεωρείται πλέον νόμιμη σε ορισμένες πολιτείες της Αμερικής.

Σύμφωνα με τους ερευνητές της VPNMentor, η εκτεθειμένη βάση δεδομένων της THSuite περιείχε στοιχεία ταυτότητας που ανήκουν σε 30.000 χρήστες κάνναβης. Συνολικά, εκτέθηκαν πάνω από 85.000 αρχεία.

Οι πληροφορίες που εκτέθηκαν είναι: τα πλήρη ονόματα ασθενών και μελών του προσωπικού, οι ημερομηνίες γέννησης, οι αριθμοί τηλεφώνου, οι διευθύνσεις κατοικίας, οι διευθύνσεις ηλεκτρονικού ταχυδρομείου, οι αριθμοί ιατρικής ταυτότητας, η χρησιμοποιούμενη κάνναβη, η τιμή, η ποσότητα και οι αποδείξεις.

Οι ερευνητές μπήκαν στη βάση δεδομένων και συνέλεξαν μερικά τυχαία δείγματα που σχετίζονται με διανομείς κάνναβης στο Μέριλαντ, το Οχάιο και το Κολοράντο. Στόχος τους ήταν να κατανοήσουν το μέγεθος του προβλήματος (της διαρροής).

Στα δείγματα που επέλεξαν συμπεριλαμβανόταν και η Amedicanna Dispensary καθώς και τα στοιχεία ταυτότητας των πελατών και άλλες πληροφορίες που σχετίζονται με την απογραφή προϊόντων και τις πωλήσεις της εταιρείας. Μια άλλη εταιρεία που βρέθηκε στη βάση δεδομένων ήταν η Bloom Medicinals, η οποία επίσης περιείχε στοιχεία πελατών αλλά και πληροφορίες για τους καταλόγους προϊόντων κάνναβης, τους προμηθευτές, την τιμή, τις μηνιαίες πωλήσεις, τις εκπτώσεις, τις επιστροφές και τους φόρους που καταβλήθηκαν. Οι εκτεθειμένες πληροφορίες της Colorado Grow Company σχετίζονται με μηνιαίες πωλήσεις, εκπτώσεις, φόρους, ονόματα εργαζομένων και λίστες αποθεμάτων.

Η συγκεκριμένη διαρροή δεδομένων είναι ουσιαστικά μια παραβίαση ιατρικών δεδομένων. Επομένως, είναι πιθανό να υπάρξουν συνέπειες στο πλαίσιο του αμερικανικού νόμου περί ασφάλειας και υγείας (HIPPA) που ψηφίστηκε το 1996. Σύμφωνα με αυτό το νόμο, οι ιατρικές πληροφορίες των ασθενών θα πρέπει να προστατεύονται. Όποιος παραβιάζει τον HIPPA μπορεί να λάβει πρόστιμο εκατομμυρίων δολαρίων ή ακόμα και να μπει φυλακή.

“Οι ασθενείς έχουν το νόμιμο δικαίωμα να διατηρούν τις ιατρικές τους πληροφορίες ιδιωτικές”, λένε οι ερευνητές.

Δύο ημέρες μετά την ανακάλυψη της βάσης δεδομένων με τα στοιχεία των χρηστών κάνναβης, η VPNMentor επικοινώνησε με την THSuite αλλά δεν έλαβε καμία απάντηση. Έτσι, ήρθε σε επαφή με την Amazon AWS στις 7 Ιανουαρίου 2020. Μια εβδομάδα αργότερα, η πρόσβαση στη βάση δεδομένων δεν ήταν δυνατή.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS