- После того как TechCrunch предупредил Dexiga об утечке, компания закрыла базу данных.
- TechCrunch изучил раскрытые данные и обнаружил внутреннюю учётную запись и пароль, связанные с основателем Dexiga Раджини Джаясиланом.
- Джаясилан не сообщил, располагала ли Dexiga техническими средствами, чтобы определить, получал ли кто-то ещё доступ к базе данных, пока она была открыта в интернете.
WinStar, базирующаяся в Оклахоме, называет себя «крупнейшим в мире казино». Комплексы отелей и казино также предлагают приложение My WinStar, которое позволяет гостям пользоваться опциями самообслуживания, просматривать бонусные баллы и преимущества программы лояльности, а также получать бонусы казино во время пребывания в отеле.
Утечка данных
WinStar, стартап, разрабатывающий мобильные приложения, обнаружил открытую базу данных, из которойутекали личные данные клиентовв открытый интернет.
Приложение создал невадский софтверный стартап Dexiga. Стартап оставил базу данных журналов в интернете без паролей, и любой, кто знал её публичный IP-адрес, мог через браузер получить доступ к хранившимся там данным клиентов WinStar.
После того как TechCrunch предупредил Dexiga об утечке, компания закрыла базу данных. Анураг Сен — известный исследователь безопасности, который замечает случаи непреднамеренного раскрытия чувствительных данных в интернете, — обнаружил, что в базе содержались персональные данные, но поначалу было неясно, кому принадлежит база.
Анураг Сен сообщил, что персональные данные включали полные имена, номера телефонов, адреса электронной почты и домашние адреса. Сен передал детали скомпрометированной базы TechCrunch, чтобы помочь установить её владельца и обнародовать уязвимость. TechCrunch изучил часть раскрытых данных и подтвердил выводы Сена. TechCrunch установил, что в базе также хранились пол человека и IP-адрес устройства пользователя. Данные не были зашифрованы, но некоторые чувствительные сведения, например дата рождения, были замаскированы и заменены звёздочкой.
Операция Dexiga
TechCrunch изучил раскрытые данные и обнаружил внутреннюю учётную запись и пароль, связанные с основателем Dexiga Раджини Джаясиланом. На сайте Dexiga указано, что её технологическая платформа обеспечивает работу приложения My WinStar.
Чтобы подтвердить источник предполагаемой утечки, TechCrunch загрузил и установил приложение My WinStar на устройство Android и зарегистрировался в нём, используя номер телефона, контролируемый TechCrunch. Этот номер сразу появился в открытой базе данных, что подтвердило её связь с приложением My WinStar.
TechCrunch связался с Джаясиланом и сообщил ему IP-адрес открытой базы данных. Вскоре после этого база данных стала недоступна.
В электронном письме Джаясилан заявил, что Dexiga закрыла доступ к базе, но утверждал, что в ней содержались «общедоступные сведения» и никакие чувствительные данные не были скомпрометированы.
Dexiga заявила, что инцидент произошёл из-за миграции журналов в январе. Dexiga не назвала точной даты, когда база была открыта. В открытой базе хранился непрерывный ежедневный журнал, начиная с 26 января — даты, когда доступ к ней был закрыт.
Джаясилан не сказал, располагала ли Dexiga техническими средствами, такими как журналы доступа, чтобы определить, получал ли кто-то ещё доступ к базе, пока она была открыта в интернете. Джаясилан также не ответил, предупредила ли Dexiga WinStar об утечке и собирается ли Dexiga сообщить затронутым клиентам, что их данные были скомпрометированы. Сколько персональных данных оказалось раскрыто в результате утечки, неизвестно.
Dexiga ответила: «В настоящее время мы расследуем инцидент, продолжаем следить за нашими компьютерными системами и примем необходимые меры в будущем».

