NCZI má opäť vážny problém. Zo systému eHranica unikli citlivé informácie miliónov ľudí. Ktokoľvek mohol získať váš covid pas. NCZI kritiku odmieta

❚❚

Bratislava 16. augusta 2021 AKTUALIZOVANÉ (HSP/SITA/Foto:Screenshot korona.gov.sk/ehranica, Pixabay)

 

Štátne orgány sa zase raz vyfarbili. Tí, ktorým by malo najviac záležať na ochrane citlivých údajov občanov, si opäť raz nedali pozor. Po problémoch s aplikáciou Moje eZdravie na začiatku druhej vlny pandémie, sa do problémov dostal aj systém eHranica. Upozornili na to etickí hackeri zo Slovenskej bezpečnostnej IT spoločnosti Nethemba

eHranica
Registračná stránka do systému eHranica

Hackeri našli v systéme Národného centra zdravotníckych informácií dve vážne trhliny. Vďaka nim sa vedeli dostať nie len k rodným číslam používateľov aplikácie, ale aj k informáciám v ich covid pasoch, prípadne v nich prepísať údaje a stiahnuť si na základe toho svoj vlastný covid pas. Informoval o tom portál zive.aktuality.sk.

.

Prvým problémom bola možnosť jednoduchým spôsobom overiť si rodné číslo akejkoľvek osoby. Stačilo im k tomu k tomu meno, priezvisko a dátum narodenia, čo je v podstate údaj bežne dostupný aj na sociálnej sieti.

Vytvorili si množinu možných rodných čísel a už stačilo len skúšať.

.

„Keďže rodné číslo musí byť deliteľné číslom 11, pre každý dátum narodenia existuje maximálne 910 rodných čísel,“ vysvetľuje reálnosť zneužitia Nethemba.

V prípade neplatnej kombinácie sa informácie nevygenerovali. Ak však kombináciu trafili, ukázali sa im všetky potrebné údaje. Chybu podľa hackerov spôsobil nefunkčný systém CAPTCHA, ktorý umožňoval opakované zadávanie údajov.

 

Ľahko napadnuteľná eHranica

Druhý vážny problém súvisel so systémom eHranica. Do nej sa registrujú všetky osoby, ktoré sa vracajú zo zahraničia na Slovensko.

Chyba úzko súvisela s prepojením eHranice na údaje v Národnom centre zdravotníckych informácií (NCZI) a opäť na ňu upozornili etickí hackeri z Nethemby.

.
virus kyber hacker
Ilustračné foto

Keď sa registrujete do systému eHranica, vypĺňate množstvo údajov. Tie sa spárujú s údajmi v NCZI, ktoré ste vypĺňali pri žiadosti o očkovanie alebo pri testovaní. Tie informácie, ktoré nesedia s pôvodne uvedenými údajmi, systém jednoducho prepíše. Ide napríklad o také údaje ako telefónne číslo alebo email. Navyše, systém vás na zmenu nijak neupozorní. Ktokoľvek teda mohol zmeniť kontaktné údaje a všetky upozornenia, výsledky testov a podobne dostávať na svoje telefónne číslo či mail, a vôbec by ste sa o tom nedozvedeli. Takýmto spôsobom sa hackeri vedeli dostať aj k vášmu covid pasu.

Pokiaľ si otvoríte formulár eHranica a zadáte tam meno cudzej osoby a jej rodné číslo, potom vlastné telefónne číslo a e-mail, tak na zadaný e-mail automaticky príde COVID-19-PASS,“ vysvetlil najväčší problém Lupták.

Po získaní všetkých týchto informácií vrátane covid pasu sa útočníci vedeli dostať aj k európskemu digitálnemu covid preukazu.  V praxi to znamená toľko, že ktokoľvek zručný v IT sa vedel dostať k všetkým údajom súvisiacim s vašim očkovaním, prekonaním ochorenia, či stiahnuť si do mobilu GreenPass na základe vašich údajov.

 

Opakovaný problém

Aj na prvý problém upozornila zo septembra minulého roku upozornili hackeri z bezpečnostnej spoločnosti Nethemba. Zo systému Moje eZdravie, ktorý opäť prevádzkovalo NCZI, unikli citlivé informácie približne 130 000 užívateľov. Ohrozených bolo ale omnoho viac občanov.

.

Prelomená databáza vtedy umožnila získať údaje o mene, priezvisku, rodnom čísle, dátume narodenia, pohlaví, mobilnom čísle, mieste pobytu či emaily poškodených osôb. Zároveň už vtedy upozorňovali, že do systému bolo možné sa dostať bez akejkoľvek autentifikácie a špeciálnych technických znalostí. Rovnako ako teraz pri systéme eHranica, aj pred rokom boli problémom mechanizmy, ktoré by znemožňovali masívne sťahovanie údajov, a všetky dáta boli v nešifrovanej, teda nezabezpečenej forme.

Využitím ďalších dostupných informácií ako výsledok testu, informácia o zdravotnej poisťovni či názve laboratória, ktoré vykonalo testy, je možné realizovať sofistikované cielené ,scam‘ útoky,“ upozornňovala už pred rokom Nethemba.

Vzhľadom na obrovský rozsah potenciálneho zneužitia a tiež na to, že ide už opakovaný problém v systéme NCZI, Lupták navrhuje prevádzku aplikácie eHranica úplne ukončiť.

 

Stanovisko Národného centra zdravotníckych informácií

Národné centrum zdravotníckych informácií zásadne nesúhlasí s tvrdením, že nebolo schopné ochrániť dáta občanov. „Spoločnosť Nethemba poukazuje na zraniteľnosť systému eHranica. Interpretácia postupov pri zmenách údajov v systémoch NCZI však nie je správna,” konštatuje úrad.

Upozorňuje, že firma odcudzila Úradu pre dohľad nad zdravotnou starostlivosťou rodné čísla a následne zneužila NCZI ako inštitúciu, keď prostredníctvom jej aplikácie zmenila kontaktné údaje občanov, čím sa dostala k jednoznačnému identifikátoru Covid-19-Pass a následne k Digital Covid preukazom.

Nethemba podľa úradu dvakrát porušila zákon o ochrane osobných údajov. „NCZI nahlásilo v pondelok 2. augusta 2021 Národnému bezpečnostnému úradu zraniteľnosť svojho systému. V súvislosti s tým NCZI zablokovalo možnosť prepisovania kontaktných údajov vo formulári eHranica, čím sa znížil komfort pre občanov. Následne 3. augusta 2021 nahlásilo incident bezpečnostného zneužitia a podniklo vo veci trestno-právne kroky. Viac informácií v súvislosti s prebiehajúcim vyšetrovaním nemôžeme poskytnúť,” uzavrela hovorkyňa úradu Alžbeta Sivá.

 

Prihláste sa k odberu newslettra Hlavných správ

Prihláste sa k odberu newslettra Hlavných správ


Pošlite nám tip
.
.

Varovanie

Vážení čitatelia - diskutéri. Podľa zákonov Slovenskej republiky sme povinní na požiadanie orgánov činných v trestnom konaní poskytnúť im všetky informácie zozbierané o vás systémom (IP adresu, mail, vaše príspevky atď.) Prosíme vás preto, aby ste do diskusie na našej stránke nevkladali také komentáre, ktoré by mohli naplniť skutkovú podstatu niektorého trestného činu uvedeného v Trestnom zákone. Najmä, aby ste nezverejňovali príspevky rasistické, podnecujúce k násiliu alebo nenávisti na základe pohlavia, rasy, farby pleti, jazyka, viery a náboženstva, politického či iného zmýšľania, národného alebo sociálneho pôvodu, príslušnosti k národnosti alebo k etnickej skupine a podobne. Viac o povinnostiach diskutéra sa dozviete v pravidlách portálu, ktoré si je každý diskutér povinný naštudovať a ktoré nájdete tu. Publikovaním príspevku do diskusie potvrdzujete, že ste si pravidlá preštudovali a porozumeli im.




NAŽIVO

14:45

Európska komisia poslala v pondelok vláde premiéra Viktora Orbána výzvu na zaplatenie pokuty vo výške 93 miliónov eur za to, že Maďarsko do 31. októbra 2024 neuhradilo pokutu v hodnote 200 miliónov eur. Okrem toho má k prvej pokute platiť milión eur za každý deň omeškania. Pre server hvg.hu/eurologus to uviedol hovorca EK Balázs Ujvári, informuje spravodajca TASR v Budapešti.

Podľa servera platobný výmer na 200 miliónov eur už vypršal a termín na splatenie pokuty 93 miliónov eur je 19. novembra.

14:35

Španielsko poskytne regiónom postihnutým ničivými záplavami balík pomoci v hodnote 10,6 miliardy eur, oznámil v utorok premiér Pedro Sánchez. Označil to za “dobrý prvý krok”. Podľa agentúry Reuters pôjde o pomoc vo forme pôžičiek a grantov, píše TASR.

Medzi opatrenia patria aj daňové úľavy, zníženie daní a trojmesačný odklad splácania hypoték a úverov.

Počet obetí rozsiahlych záplav v Španielsku stúpol na 214
Na snímke španielski záchranári prehľadávajú autá pri pátraní po preživších v zaplavenom vnútornom parkovisku po záplavách v španielskom meste Paiporta pri Valencii
14:34

Krajinský súd v bavorskom Traunsteine odsúdil v utorok na 15 rokov väzenia Sýrčana, ktorý vlani pašoval z Rakúska do Nemecka 22 migrantov a pri ním zavinenej nehode sedem z nich zahynulo. Natlačení boli v mikrobuse určenom pre deväť cestujúcich. TASR o tom informuje na základe správy agentúry DPA.

14:33

Slovenská populácia má pozitívny názor na jadrovú energiu, pričom 66 % opýtaných podporuje jej využívanie na výrobu elektriny a 78 % súhlasí s tým, že jadrová energia vytvára nové pracovné miesta. Okrem toho 69 % respondentov verí, že výstavba nových reaktorov na Slovensku zvýši záujem študentov o štúdium jadrových technológií, aby sa naplnila potreba technických odborníkov pre nedávne a plánované investície, vyplýva z výsledkov prieskumu agentúry NMS Market Research Slovakia.

14:32

Štát v priebehu uplynulého roka výrazne zvýšil svoju závislosť na financovaní zo zahraničia. V októbri tohto roka bol podľa údajov Agentúry pre riadenie dlhu a likvidity (ARDAL) podiel štátneho dlhu v rukách nerezidentov 53,4 %. Medziročne sa tak zvýšil o 6,1 percentuálneho bodu (p. b.), pričom ide o jedno z historicky najvyšších čísiel, upozornil v aktuálnom komentári hlavný ekonóm ČSOB Marek Gábriš.

14:31

V spoločnosti Novogal Dvory nad Žitavou v okrese Nové Zámky sa v utorok skončila likvidácia všetkých nosníc na farme a vajec. Dôvodom likvidácie bol výskyt vtáčej chrípky, ktorá sa na farme najväčšieho slovenského producenta konzumných slepačích vajec zistila 22. októbra. “Do kafilérie na Slovensku a v Českej republike sme postupne vyviezli 385.000 sliepok a približne 1,5 milióna vajec,”informoval riaditeľ spoločnosti Ladislav Birčák.

14:26

Minister pôdohospodárstva a rozvoja vidieka SR Richard Takáč (Smer-SD) v rámci pracovnej cesty do Číny navštívil aj šiestu najľudnatejšiu čínsku provinciu Hebei. Počas návštevy diskutoval s čínskym partnerom o možnostiach rozšírenia spolupráce, najmä v oblasti vedy a techniky či o zavedení pravidelnej komunikácie medzi oboma krajinami. V utorok o tom informovala hovorkyňa Ministerstva pôdohospodárstva a rozvoja vidieka (MPRV) SR Veronika Daničová.

takáč
Na snímke uprostred minister pôdohospodárstva a rozvoja vidieka SR Richard Takáč
14:20

Nemecký výrobca automobilových súčiastok Schaeffler zruší v Európe 4700 pracovných miest, z toho 2800 v Nemecku. To predstavuje približne 3,1 % celkovej pracovnej sily spoločnosti. TASR o tom informuje na základe správy agentúry DPA.

Plánované prepúšťanie sa týka desiatich prevádzok v Nemecku a ďalších piatich v Európe, oznámila spoločnosť v utorok.

13:54

Príjmy z predaja ropy a plynu do ruského štátneho rozpočtu sa v októbri v porovnaní s predchádzajúcim mesiacom zvýšili o 57 % na 1,21 bilióna rubľov (12,35 miliardy USD, 11,33 miliardy eur). Prudký nárast odráža platbu dane zo zisku energetických firiem, ktorá sa odvádza raz za štvrťrok. TASR o tom informuje na základe správy agentúry Reuters, ktorá v utorok zverejnila údaje ruského ministerstva financií.

13:51

Moskovský mestský súd v utorok potvrdil trest odňatia slobody v trvaní 12,5 roka, ktorý dostal americký občan Robert Woodland za pokus o obchodovanie s drogami. TASR o tom informuje s odvolaním sa na správy agentúr AP a RIA Novosti.

Súd v Ostankine odsúdil Woodlanda za pokus o nelegálny predaj omamných látok spáchaný organizovanou skupinou vo veľkom rozsahu.

13:48

Francúzske a holandské úrady prehľadali kancelárie americkej streamovacej platformy Netflix v Paríži a Amsterdame v rámci predbežného vyšetrovania daňového podvodu. V utorok to podľa agentúr AFP a Reuters uviedol zdroj z oblasti francúzskeho súdnictva, píše TASR.

Razie a prehľadávanie kancelárií v dvoch európskych metropolách súvisí s podozreniami zo “zakrývania závažných daňových podvodov a činností mimo účtovníctva”, objasnil nemenovaný zdroj.

Zobraziť všetky
.

NAJČÍTANEJŠIE










.

NAJNOVŠIE










NAJNOVŠIA KARIKATÚRA

.

POČASIE NA DNES

NAJNOVŠIE ROZHOVORY

NAJNOVŠIE Z DOMOVA

NAJNOVŠIE ZO ZAHRANIČIA

NAJNOVŠIE ZO ŠPORTU

NAJNOVŠIE ZO SVETONÁZORU

FOTO DŇA

Na snímke hrad Krásna Hôrka, ktorý sa nachádza nad obcou Krásnohorské Podhradie v okrese Rožňava

Autor: FOTO TASR – František Iván

Facebook icon

Vážení čitatelia, prosíme vás, aby ste sa prihlásili na našu novú facebookovú stránku. Facebook nám totiž zmazal niektoré účty, ktoré starú stránku spravovali

.

Video

.

Blog - redakcia Hlavných správ nezodpovedá za obsah blogerských príspevkov

Gustáv Murín

Milan Šupa

Erik Majercak

Emma Maťašovská

Miroslav Urban

.
Facebook icon

Vážení čitatelia, prosíme vás, aby ste sa prihlásili na našu novú facebookovú stránku. Facebook nám totiž zmazal niektoré účty, ktoré starú stránku spravovali