ΑρχικήSecurityUK Companies House: Κενό ασφαλείας εξέθεσε επιχειρηματικά δεδομένα

UK Companies House: Κενό ασφαλείας εξέθεσε επιχειρηματικά δεδομένα

Η βρετανική κυβερνητική υπηρεσία Companies House, υπεύθυνη για το μητρώο επιχειρήσεων στο Ηνωμένο Βασίλειο, ανακοίνωσε την επαναλειτουργία της πλατφόρμας WebFiling μετά από προσωρινή διακοπή λειτουργίας. Η παύση κρίθηκε απαραίτητη προκειμένου να αντιμετωπιστεί ένα σημαντικό ζήτημα ασφάλειας που φαίνεται να υφίσταται ήδη από τον Οκτώβριο του 2025, εγείροντας ανησυχίες για την προστασία ευαίσθητων εταιρικών δεδομένων.

Companies House

Πώς αποκαλύφθηκε η ευπάθεια

Το πρόβλημα ήρθε στο φως όταν ο Dan Neidle, ιδρυτής της μη κερδοσκοπικής οργάνωσης Tax Policy Associates, δημοσιοποίησε την ευπάθεια αφού, όπως ανέφερε, δεν υπήρξε ανταπόκριση σε προηγούμενη αναφορά του ερευνητή John Hewitt από την Ghost Mail. Η αποκάλυψη αυτή έφερε στο προσκήνιο ένα απλό αλλά ιδιαίτερα επικίνδυνο σενάριο εκμετάλλευσης.

Δείτε επίσης: Intuitive: Παραβίαση δεδομένων πελατών και υπαλλήλων

Σύμφωνα με τον Neidle, ένας χρήστης μπορούσε να συνδεθεί κανονικά στον λογαριασμό του και στη συνέχεια να επιλέξει την επιλογή κατάθεσης εγγράφων για άλλη εταιρεία. Εισάγοντας έναν έγκυρο αριθμό εταιρείας, το σύστημα ζητούσε κωδικό αυθεντικοποίησης. Ωστόσο, μέσω απλής πλοήγησης προς τα πίσω, ο χρήστης μπορούσε να αποκτήσει πρόσβαση στον πίνακα ελέγχου άλλης εταιρείας χωρίς εξουσιοδότηση.

Έκταση της διαρροής και είδη δεδομένων

Η ευπάθεια εκτιμάται ότι ενδέχεται να επηρέασε έως και πέντε εκατομμύρια εγγεγραμμένες εταιρείες, για διάστημα περίπου πέντε μηνών. Τα δεδομένα που θα μπορούσαν να έχουν εκτεθεί περιλαμβάνουν ευαίσθητες πληροφορίες όπως ημερομηνίες γέννησης, προσωπικές διευθύνσεις κατοικίας και εταιρικά email στελεχών.

Αν και τα συγκεκριμένα στοιχεία δεν είναι συνήθως δημόσια διαθέσιμα στο μητρώο της Companies House, η ευπάθεια ενδέχεται να επέτρεψε την προβολή τους από άλλους συνδεδεμένους χρήστες. Αυτό δημιουργεί σημαντικούς κινδύνους για στοχευμένες επιθέσεις, όπως phishing ή κοινωνική μηχανική.

UK Companies House: Κενό ασφαλείας εξέθεσε επιχειρηματικά δεδομένα

Δυνατότητες κατάχρησης και πιθανοί κίνδυνοι

Πέρα από την απλή πρόσβαση σε δεδομένα, το κενό ασφαλείας θα μπορούσε να αξιοποιηθεί και για μη εξουσιοδοτημένες ενέργειες. Μεταξύ αυτών περιλαμβάνονται η υποβολή εγγράφων, η τροποποίηση στοιχείων εταιρειών ή ακόμη και αλλαγές σε διοικητικές θέσεις.

Παρότι η Companies House διευκρίνισε ότι τέτοιες ενέργειες θα μπορούσαν να πραγματοποιηθούν μόνο μία εταιρεία τη φορά, το γεγονός ότι η διαδικασία δεν απαιτούσε ιδιαίτερες τεχνικές γνώσεις αυξάνει τον κίνδυνο μαζικής εκμετάλλευσης από κακόβουλους χρήστες.

Δείτε επίσης: GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos

Η επίσημη αντίδραση της Companies House

Η υπηρεσία επιβεβαίωσε την ύπαρξη της ευπάθειας μετά την αποκατάσταση της λειτουργίας του WebFiling, σημειώνοντας ότι το πρόβλημα προέκυψε κατά τη διάρκεια αναβάθμισης των συστημάτων τον Οκτώβριο του 2025. Παράλληλα, τόνισε ότι η εκμετάλλευση του κενού απαιτούσε ενεργή σύνδεση χρήστη, γεγονός που περιορίζει θεωρητικά το εύρος της απειλής.

Επιπλέον, υπογράμμισε ότι δεν επηρεάστηκαν κρίσιμα δεδομένα ταυτοποίησης, όπως στοιχεία διαβατηρίων, ούτε παραβιάστηκαν κωδικοί πρόσβασης χρηστών. Επίσης, δεν ήταν δυνατή η τροποποίηση ήδη κατατεθειμένων εγγράφων, όπως οικονομικές καταστάσεις ή δηλώσεις επιβεβαίωσης.

Έρευνα σε εξέλιξη και εμπλοκή αρχών

Το περιστατικό έχει ήδη αναφερθεί στο Γραφείο Επιτρόπου Πληροφοριών του Ηνωμένου Βασιλείου (ICO) καθώς και στο Εθνικό Κέντρο Κυβερνοασφάλειας (NCSC), με στόχο τη διερεύνηση των πιθανών επιπτώσεων. Οι αρμόδιες αρχές συνεργάζονται για να διαπιστώσουν εάν υπήρξε πραγματική εκμετάλλευση της ευπάθειας και σε ποιο βαθμό.

Δείτε επίσης: OpenClaw AI Agent: Κρίσιμες ευπάθειες επιτρέπουν prompt injection

UK Companies House: Κενό ασφαλείας εξέθεσε επιχειρηματικά δεδομένα

Μέχρι στιγμής, δεν υπάρχουν επιβεβαιωμένες αναφορές για μη εξουσιοδοτημένη πρόσβαση ή τροποποίηση δεδομένων. Ωστόσο, η έρευνα βρίσκεται σε εξέλιξη και αναμένονται περαιτέρω ενημερώσεις το επόμενο διάστημα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι σημαίνει το περιστατικό για την κυβερνοασφάλεια

Το συγκεκριμένο περιστατικό αναδεικνύει για ακόμη μία φορά τις προκλήσεις που αντιμετωπίζουν οι δημόσιες ψηφιακές υποδομές. Ακόμη και μικρές αδυναμίες στον σχεδιασμό της εμπειρίας χρήστη μπορούν να οδηγήσουν σε σοβαρά προβλήματα ασφάλειας.

Για τις επιχειρήσεις, το περιστατικό λειτουργεί ως υπενθύμιση της σημασίας της συνεχούς παρακολούθησης των ψηφιακών υπηρεσιών που χρησιμοποιούν. Παράλληλα, ενισχύει την ανάγκη για ισχυρότερες διαδικασίες ελέγχου πρόσβασης και τακτικές δοκιμές ασφάλειας, ιδιαίτερα σε συστήματα που διαχειρίζονται κρίσιμα δεδομένα μεγάλης κλίμακας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS