ZeroBytes утверждают, что взломали французский госсервис ZLV
Данные французского сервиса Zéro Logement Vacant (ZLV) могли попасть в руки хакеров. Портал FrenchBreaches опубликовал материал об утечке его данных. Ранее о взломе и получении доступа к 149 млн записей ZLV сообщила на форуме киберпреступная группировка ZeroBytes. К киберпреступникам могли попасть данные и собственников, и арендаторов. Сейчас сервис отключён.
Zéro Logement Vacant (ZLV) — государственная платформа Франции. Она включает сведения о пустующих объектах, в том числе квартирах в плохом состоянии. Платформа помогает связаться с владельцами таких квартир и договориться о ремонте или сдаче жилья.
28 августа ZeroBytes также заявила о взломе zerologementvacant.beta.gouv.fr — платформы для помощи местным властям в работе с пустующим жильём. Хакеры утверждают, что в их распоряжении оказались несколько массивов данных. Первый содержит 82 млн записей о собственниках из ZLV. Второй включает 67 млн записей из DGFiP и DataFoncier. Файл назвали df_owners_nat_2024. Также затронуты таблицы с контактами, пользователями и кампаниями.
ZeroBytes удалила дубликаты и получила два набора, содержащих 48 млн уникальных лиц по идентификатору. При сопоставлении по имени и дате рождения — 71 млн. При этом один человек может быть указан в обеих базах несколько раз.
По предварительным данным, базы содержат фамилии, имена, даты рождения, адреса, налоговые идентификаторы и данные об объектах недвижимости. ZeroBytes насчитала 11 тысяч адресов электронной почты и 7 тысяч телефонных номеров, из которых 4 тысячи адресов и 7 тысяч номеров принадлежат собственникам жилья. Также хакеры утверждают, что получили 4 тысячи учётных записей ZLV, 3 тысячи bcrypt-хешей, 3 тысячи записей OAuth и 2 тысячи токенов.
Точкой входа, по словам хакеров, стала система аналитики и визуализации Metabase по адресу stats[.]zlv.beta[.]gouv[.]fr. Систему используют для создания дашбордов и запросов к базам. У злоумышленников была сессия с привилегиями.
Пароль к базе данных PostgreSQL хранился в открытом виде. Учётные данные использовали для подключения к серверу в Clever Cloud. Это позволило обойти Metabase и выполнять запросы. Французские власти приведённое группировкой описание атаки пока не подтвердили.
Группировка распространила образец полученных данных под названием sample.rar, куда вошли по 1 тысяче записей из основных таблиц и 500 из второстепенных. Полный массив уже выставили на продажу.
