Detectan 18 bases de datos de MongoDB con información generada por los servicios sociales en China, expuestas directamente a internet.
Parece que forman parte de un programa de vigilancia de todo el paĆs que recopila datos relacionados con el perfil (nombres, nĆŗmeros de identificación y fotos) junto con ubicaciones de GPS, información de red, conversaciones pĆŗblicas y privadas e intercambios de archivos.
De acuerdo con Victor Gevers, investigador de seguridad de la Fundación GDI sin fines de lucro, el programa vierte en una gran base de datos la información de la cuenta de seis plataformas sociales en China y la vincula a una persona real o ID.
El investigador no pudo identificar todos los servicios de mensajerĆa por su nombre comercial, pero publicó una lista con algunos identificadores que encontró en las recopilaciones de datos inseguros:
- imsg = ?
- qg = ?
- qqmesg. = QQ
- wwmsg = ?
- wxmsg = ?
- yymsg = ?
Las personas que leen el hilo pudieron identificar "wxmsg" como la aplicación de voz y texto WeChat.
El investigador dice que los detalles asociados con unos 364 millones de perfiles se procesan a diario y luego se sincronizan con MongoDB inseguros de operadores en 18 ubicaciones. Las partes al final de la cadena de distribución son estaciones de policĆa en ciudades o provincias.
La aplicación de la ley local examina manualmente entre 2,600 y 2,900 mensajes y perfiles, que se organizan en tablas nombradas el dĆa de su creación para facilitar la verificación del progreso. De una de las corrientes de inteligencia queda claro que los datos desencadenados por eventos particulares se dirigen a las estaciones de policĆa, que se identifican mediante códigos numĆ©ricos, como se ve en la siguiente imagen:
En el hilo de Twitter publicado el fin de semana, Gevers dice que la mayorĆa de las conversaciones monitoreadas son tĆpicas de los adolescentes. En este momento no estĆ” claro quĆ© palabras llaman la atención de las autoridades.
Las bases de datos permanecieron accesibles en lĆnea durante un perĆodo de tiempo no especificado y sus operadores no pudieron ser identificados. Sin embargo, Gevers informó sobre la exposición al proveedor de servicios de Internet ChinaNet Online, con la esperanza de que pudieran pasarle la voz a los manejadores. DespuĆ©s de la divulgación, solo un servidor permaneció abierto.
Aunque el monitoreo de las conversaciones de los usuarios de Internet es una prĆ”ctica comĆŗn en China, el investigador le dijo a BleepingComputer que se sorprendió al encontrar estos servidores accesibles a travĆ©s de Internet. Le desconcertó el hecho de que tales datos confidenciales dependieran de una implementación tan pobre de la tecnologĆa.
"No hay seguridad. Parece que no tienen ni idea de lo que estƔn haciendo ", nos dijo el investigador.
La vigilancia china es un tema comĆŗn en los medios de comunicación, y el paĆs hizo un progreso sorprendente en el campo, pero la forma en que implementaron la tecnologĆa demuestra que asegurar la información en todos los niveles de acceso es un Ć”rea que necesita atención particular.
Los ciberdelincuentes de cualquier paĆs que obtengan acceso al tipo de información recopilada a travĆ©s del programa de vigilancia podrĆan utilizarla fĆ”cilmente para lo que estĆ© en su agenda.




