eHranica je deravá ako ementál, útočníkom umožnila získať cudzí vakcinačný preukaz aj ťa poslať do karantény
Štátny systém eHranica obsahoval závažné chyby, ktoré mohli v prípade útoku hackeri zneužiť na získanie rodných čísel Slovákov, poslať do karantény prakticky kohokoľvek a navyše „ukradnúť“ aj akýkoľvek vakcinačný preukaz. Na kritické problémy upozornili etickí hackeri zo spoločnosti Nethemba, o téme informoval ako prvý portál Živé.
Problém obrovských rozmerov objavili náhodou
Po predošlých zlyhaniach NCZI v ochrane osobných údajov Slovákov ešte na jeseň minulého roka, kedy mohli hackeri získať prístup ku všetkým Ag/PCR testom a údajom stoviek tisíc testovaných ľudí, objavili etickí hackeri ďalšie neprípustné chyby, tentokrát v eHranici. Štátny systém dlhodobo obsahoval kritické zraniteľnosti, ktoré bolo možné zneužiť prekvapivo jednoducho.
Problém, ktorý na webe Nethemba popísal Pavol Lupták, bol pritom objavený úplnou náhodou a nešlo o cielené hľadanie zraniteľnosti. Zraniteľnosť bola štátnemu CSIRT nahlásená ešte 30. júla, k jej oprave došlo až 9. augusta.
„Cestoval som z Kyjeva do Bratislavy a pri vypĺňaní eHranica formulára som zadal iné kontaktné údaje (iný email, iné mobilné číslo) ako som zadal pri samotnej vakcinácii. Prekvapilo ma, že deň na to, som si nedokázal stiahnuť svoj EÚ COVID-19 certifikát a musel som kontaktovať NCZI supportné centrum.
To mi síce nikdy neodpovedalo, ale prišiel som na to, že keď ako kontaktné údaje na získanie COVID-19-PASS zadám tie, ktoré som naposledy zadával pri vypĺňaní eHranica formulára, tak mi to COVID-19-PASS normálne prepošle a súčasne si dokážem stiahnuť svoj EÚ COVID-19 certifikát. Vtedy som si uvedomil, že týmto trikom dokážem získať COVID-19-PASS / EÚ vakcinačný preukaz prakticky akéhokoľvek človeka, ktorého rodné číslo poznám.
Behom pár minút som našiel iný štátny web, ktorý mi dokázal pre konkrétne rodné číslo a meno overiť, či jeho rodné číslo je platné alebo nie. Jednoduchou enumeráciou som následne dokázal získať rodné číslo pre ľubovoľného človeka, ktorého dátum narodenia poznám. A potom som si všimol, že väčšina politikov a celebrít má svoj dátum narodenia uvedený na wikipedii a všetci ostatní na socialných sieťach…,” informoval Lupták na webe Nethemby.
eHranica bola deravá ako ementál
Celkovo sa objavili dve kritické zraniteľnosti, ktoré vo výsledku otvárali dvere útočníkom pri identifikovaní nielen rodného čísla ktoréhokoľvek Slováka (za predpokladu poznania mena a dátumu narodenia), ale taktiež možnosť získať s rodným číslom akýkoľvek vakcinačný profil očkovaného.
Systém eHranica vytvoril štát pre registráciu cestujúcich prichádzajúcich zo zahraničia, aby získal údaje o pohybe osôb, ktoré vycestovali zo Slovenska a vrátili sa späť. Povinnosť registrácie do systému platí od 19. júla 2021 a registrovať sa musel každý občan Slovenska nad 12 rokov.

Pokiaľ cestujúci prichádzajúci do krajiny nepodliehal výnimkám zverejneným na webe korona.gov.sk, musel ísť po príchode do domácej izolácie. Celý problém s kritickou zraniteľnosťou sa začína pri NCZI.
Do systému tohto centra sa Slováci registrovali napríklad už pri testovaní, kedy zadávali svoje osobné údaje, vrátane telefónneho čísla a emailu. Pri registrácii do eHranice sa pritom využívalo ako identifikátor rodné číslo, ktoré je pre každého Slováka unikátne.
Útočník by sa nemusel ani príliš snažiť
Avšak, problém nastal v možnosti prepísať formulár v systéme NCZI. Vo formulári totiž bolo možné zmeniť cudzou osobou telefónne číslo aj email registrovanej osoby aj bez jej vedomia. Pokiaľ by teda útočník zadal do formulára eHranica iné telefónne číslo a email, údaje aktualizoval a v systéme NCZI sa prepísali. Pôvodné telefónne číslo a email registrovanej osoby tak boli „odpojené“ a nahradené novými údajmi.
Na nové kontaktné údaje osoby bol zároveň opätovne doručený COVID-19-PASS identifikátor. V jednoduchosti povedané stačilo, aby útočník poznal rodné číslo registrovanej osoby a mohol zmeniť jej telefónne číslo a email v systéme, pričom získal aj jej unikátny identifikátor.

V mene registrovanej osoby a s novými kontaktnými údajmi tak mohol potom útočník požiadať o vydanie nového COVID preukazu, vytvoriť nový prístup do aplikácie GreenPass a taktiež sa registrovať na očkovanie, testovanie alebo dokonca danú osobu mohol poslať do karantény, hoci za hranice nevycestovala. Všetky informácie by sa pritom posielali už na nové telefónne číslo a email, ktorý bol cez eHranicu v systéme NCZI zmenený.
Rodné číslo ľudí by si pritom podľa odborníka z Nethemby vedel ktokoľvek na základe mena a dátumu narodenia (napríklad z Facebooku) overiť cez portál https://www.portaludzs.sk/web/eportal/, na ktorom sa dá overiť aj platnosť rodného čísla mužov a žien.
Pre každý dátum narodenia pritom existuje maximálne 910 rodných čísel, keďže rodné číslo musí byť deliteľné 11. Na vygenerovanie všetkých mužských a ženských rodných čísel tak stačí aj jednoduchý skript, ktorý odhalí všetkých 30 miliónov rodných čísel.
Chyboval aj systém CAPTCHA
Rodné čísla ľudí narodených pred rokom 1954, ktoré boli 9-miestne, je možné podľa etického hackera Nethemby generovať ešte jednoduchšie. Overenie platnosti rodného čísla je potom možné uskutočniť opakovane. Systém CAPTCHA totižto na spomenutom portáli umožnil opakované zadávanie požiadavky. Pre demonštráciu problému Nethemba takýmto spôsobom vygenerovala a identifikovala rodné čísla viacerých prominentných politikov.
Meno a priezvisko pre konkrétne rodné číslo je potom možné získať až 3 spôsobmi, a to buď cez kataster nehnuteľností, ktorý obsahuje meno, priezvisko a dátum narodenia osoby aj s rodným číslom, alebo cez uniknutú databázu vlastníkov z katastra nehnuteľností, prípadne využitím Registra Obyvateľov.
Zneužitie vyššie popísaného problému v systéme eHranica pritom mohlo mať ďalekosiahle následky na život miliónov Slovákov, ktorých údaje, COVID preukaz, COVID-19-PASS a ďalšie mohli skončiť v nesprávnych rukách.
„Vzhľadom na obrovský rozsah potenciálneho zneužitia (nehovoriac o tom, že aplikácia eHranica viedla k úniku všetkých EÚ vakcinačných preukazov), navrhujeme prevádzku aplikácie eHranica úplne ukončiť.
Podobne v situácii, kedy štátne inštitúcie ako NCZI nie sú OPAKOVANE schopné zabezpečiť ochranu osobných informácií miliónov občanov, sme presvedčení, že je nevyhnutné zastaviť akékoľvek ďalšie plošné špehovanie občanov zo strany štátu (napríklad ukončiť prevádzku systémov na plošné špehovanie nakupovacieho správania občanov ako eKasa či eFaktura, kde hrozí ešte závažnejšie zneužitie),“ konštatoval odhalenie kritického problému Pavol Lupták na webe Nethemba.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Toto by mal mať každý, kto má mobil. Našli sme „zázračnú fóliu“ s unikátnou vlastnosťou regenerácie

Desiatky staníc teraz rozdávajú úplne zadarmo. Toto všetko si pustíš v decembri (PREHĽAD)

Každý tretí vodič na Slovensku úmyselne porušuje zákon. Ministerstvo sprísni sankcie smrteľného zlozvyku

Nečakaný krok STVR: Zvažuje vlastný „Netflix“. Ak to vyjde, Slováci budú pozerať TV úplne inak

Prekvapivá krajina má obrovský záujem o slovenské zbrane. Štát rokuje o kúpe pokročilých systémov
NAJČÍTANEJŠIE ZO STARTITUP

Európa má zaplatiť stovky miliárd na pomoc Ukrajine. Slovensko by podľa uniknutého dokumentu nieslo takúto záťaž
PREMIUMKončí sa éra lacných živností: Rok 2026 prináša drahšie odvody, prísnejšie paušály a viac povinností
Robo v Nitre otvoril podnik, ktorý v Bratislave závidia. Začiatok bola tragédia, teraz máme recept na úspech

90 % Slovákov pohorí na kvíze z matematiky. Prvú otázku musíš vedieť, aj keby sme ťa zobudili o polnoci

Záhadná kométa 3I/ATLAS prináša nové zistenia. Vedci z NASA na nej objavili „ingrediencie života“
- 24 hod
- 48 hod
- 7 dní
-
- Najlepšie hodnotený vojnový film posledných rokov dorazil na obľúbenú službu, okamžite sa stal hitom
- Prekvapivá krajina má obrovský záujem o slovenské zbrane. Štát rokuje o kúpe pokročilých systémov
- Afronauti zo Zambie chceli zdolať USA aj Sovietov pri ceste na Mars. V 3 metrovom sude a s kresťanským misionárom
- Slováci chcú palivo budúcnosti, je lacnejšie ako elektromobily. Má len jeden veľký problém
- Rozum vyhral nad logom. Slováci zabudli na nový iPhone a zamilovali si tento lacný mobil
-
- Nenápadný jed sa šíri po celej planéte. Zvláštna chemikália je v 94 % vody a bude to čoraz horšie
- Prekvapivá krajina má obrovský záujem o slovenské zbrane. Štát rokuje o kúpe pokročilých systémov
- Toto sú najväčší „žrúti” elektrickej energie aj slovenských domácností. Víťaz ťa prekvapí
- Rozum vyhral nad logom. Slováci zabudli na nový iPhone a zamilovali si tento lacný mobil
- Najlepšie hodnotený vojnový film posledných rokov dorazil na obľúbenú službu, okamžite sa stal hitom
-
- Európa do neho investovala miliardy eur, teraz ho ľudia nechcú. Predaj energetického zariadenia prudko klesol
- Toto sú najväčší „žrúti” elektrickej energie aj slovenských domácností. Víťaz ťa prekvapí
- Nenápadný jed sa šíri po celej planéte. Zvláštna chemikália je v 94 % vody a bude to čoraz horšie
- Z tohto nového radaru si ľudia trhajú vlasy. Vodičov zarazilo, keď zistili, ako funguje
- „Našli“ signál pokročilej civilizácie. Vedci neverili vlastným očiam, keď zistili, o čo ide
Slováci zaspali digitálny novovek. Až 66 % z nás robí na webe najnebezpečnejší zlozvyk
Stopka je definitívna: Európa urýchľuje zákaz dovozu ruského plynu
Rok 2025 vystrašil vedcov. Zem pokračuje v špirále otepľovania, počasie je čoraz extrémnejšie
Spaľováky padajú a EV sú drahé. Nový šéf BMW odhalil šokujúci plán, ktorý prekvapí aj skeptikov
Koniec veľkých vyhrážok: Západná mocnosť nečakane cúvla a zľakla sa Číny, svet ostal v šoku
41 % Slovákov už naletelo. Odborníci varujú pred najrizikovejším obdobím roka
Vrátia peniaze ľuďom, ktoré im zoberú. Energopomoc lacnejšie energie nepriniesie, tvrdí politik
NAJČÍTANEJŠIE ZO STARTITUP

Európa má zaplatiť stovky miliárd na pomoc Ukrajine. Slovensko by podľa uniknutého dokumentu nieslo takúto záťaž
PREMIUMKončí sa éra lacných živností: Rok 2026 prináša drahšie odvody, prísnejšie paušály a viac povinností
Robo v Nitre otvoril podnik, ktorý v Bratislave závidia. Začiatok bola tragédia, teraz máme recept na úspech

90 % Slovákov pohorí na kvíze z matematiky. Prvú otázku musíš vedieť, aj keby sme ťa zobudili o polnoci

