Сторонний сайт UK Visa Portal, предлагающий платные услуги по оформлению иммиграционных виз в Великобританию, публично раскрыл паспорта и селфи-фотографии заявителей, которые заплатили за получение визы. Об этом сообщает TechCrunch.

Image Credits:Victor Golmer / Getty ImagesИсточник изображения — techcrunch.com

Анонимный источник уведомил редакцию TechCrunch об этой уязвимости, заявив, что сайт раскрывает как минимум 100 000 документов людей, загрузивших свои паспорта и селфи в рамках подачи заявки.

Сам сайт не связан с правительством Великобритании. Некоторые пользователи жаловались, что по ошибке заплатили комиссию этой компании вместо обращения к официальному государственному сервису GOV.UK.

реклама кормит Уточку 🦆

Как произошла утечка

По данным источника, документы хранились в публично доступной ячейке облачного хранилища Amazon — списка файлов там не было, но каждый файл открывался напрямую по предсказуемому веб-адресу. Уязвимость в серверной части сайта позволила источнику получить полный перечень адресов всех хранившихся файлов и таким образом обнаружить масштаб утечки.

Отдельную опасность представляли метаданные: во многих загруженных селфи сохранились координаты съёмки, в ряде случаев достаточно точные, чтобы указать домашний адрес человека, сделавшего фотографию. Помимо сканов документов, в открытом доступе оказались и данные из них — имена, номера паспортов, гражданство, даты и места рождения, сроки действия документов.

TechCrunch подтвердил, что UK Visa Portal (также встречается под названием UK Visit and ETA-Pass) является источником утечки, и проверил подлинность раскрытой информации, связавшись с пострадавшими людьми и уточнив точность их данных.

реклама кормит Уточку 🦆

На сайте UK Visa Portal нет формы для сообщения о проблемах безопасности, а имена или контакты руководства компании нигде не указаны. Журналисты отправили письмо на электронный адрес, указанный на сайте, чтобы предупредить компанию об уязвимости и запросить прямой контакт с руководством для передачи конкретных деталей. Учитывая чувствительность раскрытых данных, издание пояснило, что не может делиться подробностями с рядовой службой поддержки, поскольку не может гарантировать, что информация не будет использована во вред.

Вместо ответа от руководства редакция получила письмо от предполагаемых адвокатов и представителей компании по связям с общественностью. Журналисты снова объяснили, что из-за характера раскрытых файлов готовы передать детали только напрямую руководству, и попросили организовать такой контакт.

реклама кормит Уточку 🦆

Руководство UK Visa Portal так и не ответило TechCrunch напрямую. На момент публикации уязвимость оставалась не устранена.

Пока проблема сохраняется, TechCrunch счёл нужным в общественных интересах предупредить пользователей сайта. При этом издание намеренно не раскрывает точные технические детали уязвимости, чтобы не создавать дополнительный риск для данных пострадавших.

Что делать, если вы пользовались этим сервисом

Если вы загружали паспорт или селфи на UK Visa Portal, стоит принять несколько мер предосторожности:

  • внимательно относитесь к любым письмам и звонкам от лиц, представляющихся сотрудниками визовых или государственных служб, — утечка увеличивает риск целевого мошенничества;
  • следите за необычной активностью по своим документам и, при возможности, оформите оповещения о попытках оформить что-либо на ваше имя;
  • при первой возможности замените документы, если вы подозреваете, что паспортные данные могли быть использованы третьими лицами;
  • для будущих заявок используйте только официальный государственный сервис.
реклама кормит Уточку 🦆

Для подачи заявки на получение британского электронного разрешения на поездку не обязательно обращаться к сторонним сервисам — это требуется лишь тем, кто отдельно нанимает иммиграционного адвоката. Заявителям стоит оформлять документы напрямую через официальный государственный сайт Великобритании.