- Depois que o TechCrunch alertou a Dexiga sobre a brecha de segurança, a empresa fechou o banco de dados.
- O TechCrunch examinou os dados divulgados e encontrou uma conta de usuário interna e uma senha ligadas ao fundador da Dexiga, Rajini Jayaseelan.
- Jayaseelan não disse se a Dexiga possuía os meios técnicos para determinar se alguém mais acessou o banco de dados enquanto ele estava exposto na internet.
A WinStar, sediada em Oklahoma, se apresenta como o 'maior cassino do mundo'. Os complexos hoteleiros e cassinos também oferecem um aplicativo, My WinStar, que permite aos clientes acessar opções de autoatendimento, seus pontos de recompensa e benefícios de fidelidade, além de bônus de cassino durante sua estadia no hotel.
Vazamento de dados
A WinStar, uma startup que desenvolve aplicativos móveis, obteve um banco de dados exposto quevaza as informações privadas dos clientesna web aberta.
O aplicativo foi criado por uma startup de software em Nevada chamada Dexiga. A startup deixou um banco de dados de logs na internet sem senhas, e qualquer pessoa que soubesse seu endereço IP público poderia usar seu navegador web para acessar os dados dos clientes da WinStar que estavam armazenados lá.
Depois que o TechCrunch alertou a Dexiga sobre a brecha de segurança, a empresa fechou o banco de dados. Anurag Sen, um pesquisador de segurança legítimo com um olhar para exposições involuntárias de dados sensíveis na internet, descobriu que o banco de dados continha informações pessoais, mas não estava claro inicialmente a quem pertencia o banco de dados.
Anurag Sen afirmou que os dados pessoais incluíam nomes completos, números de telefone, endereços de e-mail e endereços pessoais. Sen compartilhou os detalhes do banco de dados comprometido com o TechCrunch para ajudar a identificar seu proprietário e divulgar a falha de segurança. O TechCrunch examinou uma parte dos dados expostos e confirmou as conclusões de Sen. O TechCrunch constatou que o banco de dados também continha o sexo do indivíduo e o endereço IP do dispositivo do usuário. Nenhum dos dados estava criptografado, mas alguns dados sensíveis – como a data de nascimento de uma pessoa – estavam mascarados e substituídos por um asterisco.
A operação Dexiga
O TechCrunch examinou os dados divulgados e encontrou uma conta de usuário interna e uma senha ligadas ao fundador da Dexiga, Rajini Jayaseelan. O site da Dexiga indica que sua plataforma tecnológica alimenta o aplicativo My WinStar.
Para confirmar a fonte do suposto vazamento, o TechCrunch baixou e instalou o aplicativo My WinStar em um dispositivo Android e o registrou usando um número de telefone controlado pelo TechCrunch. O número de telefone apareceu imediatamente no banco de dados exposto, confirmando que este estava ligado ao aplicativo My WinStar.
O TechCrunch entrou em contato com Jayaseelan e compartilhou o endereço IP do banco de dados exposto. Pouco depois, o banco de dados ficou inacessível.
Jayaseelan declarou em um e-mail que a Dexiga havia protegido o banco de dados, mas afirmou que ele continha 'informações publicamente disponíveis' e que nenhum dado sensível foi comprometido.
Desiga declarou que o incidente foi devido a uma migração de logs em janeiro. A Dexiga não forneceu uma data precisa para a exposição do banco de dados. O banco de dados exposto contém um registro diário contínuo desde 26 de janeiro, data em que foi protegido.
Jayaseelan não disse se a Dexiga possuía meios técnicos, como logs de acesso, para determinar se alguém mais acessou o banco de dados enquanto ele estava exposto na internet. Jayaseelan também não quis dizer se a Dexiga informou a WinStar sobre a brecha de segurança ou se a Dexiga informaria os clientes afetados que suas informações foram comprometidas. Não se sabe quantos dados pessoais foram expostos como resultado deste vazamento.
Desiga respondeu: 'Estamos investigando atualmente o incidente, continuamos monitorando nossos sistemas de TI e tomaremos as medidas necessárias no futuro.'

