Недавнє розслідування виявило серйозну вразливість у системах управління особистими даними потенційних присяжних, які використовуються в судах США та Канади. Інформацію про це отримали журналісти, які співпрацюють із спеціалістами з кібербезпеки, що вказали на легкодоступні ризики у системах, розроблених компанією Tyler Technologies.
Кібератака на сайти присяжних
Згідно з наданими даними, щонайменше дюжина веб-сайтів для управління присяжними не мала належних заходів безпеки, що дозволяло зловмисникам без особливих зусиль отримувати конфіденційну інформацію, таку як імена та адреси проживання тих, хто призначений для судового процесу. Вразливість полягає у тому, що доступ до особистих даних можна було отримати за допомогою послідовного збільшення унікальних ідентифікаторів, наданих присяжним для входу в систему.
Географія уразливих систем охоплює штаті, такі як Каліфорнія, Іллінойс, Мічиган, Невада та інші, де користувачі могли зазнати серйозних ризиків. Розробники Tyler Technologies підтвердили інформацію про недоліки в системах і вже взялися за їх усунення після звернення журналістів.
Основною проблемою виявилася відсутність механізму, який би обмежував кількість спроб входу в систему. Це дозволяло зловмисникам безперешкодно здійснювати атаки на входи, що зрештою загрожувало безпеці особистої інформації. Як підсумок, уразливі портали відкривали доступ до таких даних, як повні імена, дати народження, електронні адреси та номери телефонів.
Дослідження розкрили, що в анкетах потенційних присяжних, які вони заповнюють перед судом, міститься ще більше особистої інформації, включаючи питання про стать, етнічну приналежність, рівень освіти та інші деталі, які можуть свідчити про особисте життя заявника. В деяких випадках вандали могли отримати також і дані про медичні проблеми присяжних, які запитували про звільнення від обов’язків через стан здоров’я.
Після повідомлення про вразливість Tyler Technologies визнала її наявність і розпочала заходи для виправлення ситуації, хоча подробиці про можливі зловживання із даними залишаються невідомими. Представники компанії повідомили, що ведуть роботу над запобіганням доступу несанкціонованих осіб до особистої інформації присяжних.
Цей інцидент не є ізольованим. Раніше в 2023 році аналогічна проблема була зафіксована, коли чутливі дані, як-от свідчення і медичні оцінки, стали доступні через інші системи компанії. Власники технологічних рішень повинні користуватися уроками з минулого, адже витік даних ставить під загрозу не лише особисту інформацію, а й довіру громадян до судової системи.