Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

Ексклюзив: Помилка в порталі податку на доходи в Індії розкрила чутливу інформацію платників податків

Помилка в порталі податку на доходи в Індії розкрила чутливу інформацію платників податків

Наталія Кравець, 24.10.202527.10.2025

Податкова служба Індії усунула вразливість у своєму порталі подачі декларацій про доходи, яка піддавала ризику конфіденційні дані платників податків, про що стало відомо завдяки джерелам.

Вразливість, виявлена у вересні групою дослідників безпеки на чолі з Акшаям С. і «Віраль», дозволяла будь-кому, хто увійшов у портал електронної подачі декларацій, отримувати доступ до особистої та фінансової інформації інших осіб.

Серед виявлених даних були повні імена, домашні адреси, електронні адреси, дати народження, номери телефонів і реквізити банківських рахунків осіб, які сплачують податки в Індії. Також були оприлюднені номери Aadhaar, що є унікальним урядовим ідентифікатором для підтвердження особи та доступу до державних послуг.

Дослідники підтвердили, що вразливість була виправлена 2 жовтня. Через ризик для громадськості ми вирішили відкласти публікацію цієї новини до моменту, поки не буде підтверджено, що проблема усунена.

Представники Податкової служби Індії підтвердили отримання нашого запиту, але не дали відповіді на наші питання до моменту публікації. Податкова служба не висловила заперечень щодо публікації даної інформації.

Вразливість, що дозволила доступ до конфіденційних даних

Дослідники повідомили, що вразливість була виявлена під час подачі ними власної декларації про доходи на урядовому сайті.

Громадяни Індії зобов’язані щорічно подавати свою декларацію для розрахунку податків, які вони повинні сплатити.

Дослідники виявили, що, увійшовши в портал за допомогою свого постійного номеру рахунку (PAN), який видається податковою службою, вони могли отримати доступ до чутливих фінансових даних інших осіб, просто замінивши свій PAN на PAN іншої особи у запиті під час завантаження веб-сторінки.

Цю вразливість можна було експлуатувати за допомогою таких безкоштовних інструментів, як Postman або Burp Suite (або вбудованих розробницьких інструментів браузера). Знаючи PAN іншої особи, дослідники могли отримати доступ до її даних.

Вразливість була доступна для тих, хто увійшов у податковий портал, оскільки сервери податкової служби не здійснювали належної перевірки осіб, яким дозволено отримувати доступ до конфіденційних даних. Цей тип вразливості відомий як небезпечна пряма посилання на об’єкт, або IDOR, і є простим недоліком, про який попереджають уряди через його легкість у злому та можливість масових витоків даних.

“Це досить тривіальна помилка, але з серйозними наслідками,” зазначили дослідники.

Крім того, вразливість вплинула на дані компаній, зареєстрованих на порталі електронної подачі.

Дослідники також підтвердили, що вразливість дозволила отримувати дані про осіб, які ще не подали свої декларації про доходи за цей рік.

CERT-In підтверджує вразливість

Дослідники повідомили команді реагування на комп’ютерні надзвичайні ситуації Індії про вразливість незабаром після її виявлення, але не отримали інформації щодо термінів виправлення.

Коли з представниками CERT-In було зв’язано 30 вересня, їх представник заявив, що Податкова служба вже працює над виправленням вразливості.

Міністерство фінансів Індії не відповіло на запит про коментарі. Після звернення до Податкової служби стосовно вразливості, 1 жовтня генеральний директор систем підтвердив отримання електронного листа, проте не надав жодних додаткових коментарів.

Неясно, як довго існувала ця вразливість або чи мали доступ до оприлюднених даних якісь зловмисники. CERT-In не надала відповідей на ці питання.

Точна кількість користувачів, яким загрожували оприлюднені дані, також невідома. На порталі Податкової служби зазначено, що зареєстровано більше 135 мільйонів користувачів, і понад 76 мільйонів осіб подали декларації про доходи у фінансовому році 2024-25.

Новини

Навигация по записям

Previous post
Next post

Related Posts

Новини Європейські правоохоронці затримали підозрюваного адміністратора відомого російського кримінального форуму XSS

Європейські правоохоронці затримали підозрюваного адміністратора відомого російського кримінального форуму XSS

29.07.2025

Європейські офіційні особи підтвердили затримання підозрюваного адміністратора XSS.is Як повідомляє Європол, підозрюваного адміністратора було затримано в Україні у вівторок. У повідомленні правоохоронців стверджується, що «цей домен було конфісковано». Згідно зі заявою прокурорів у Парижі, французькі власті отримали судовий наказ на проведення спостереження за Jabber-сервером, який використовував адміністратор для миттєвого обміну…

Read More
Новини a screenshot from the ShinyHunters' hacking group's leak site, which claims 1 billion records stolen from Salesforce databases

Група хакерів стверджує, що вкрала 1 мільярд записів з бази даних клієнтів Salesforce

30.10.202501.11.2025

Відоме переважно англомовне хакерське угруповання запустило сайт для шантажу своїх жертв, погрожуючи оприлюдненням близько мільярда записів, вкрадених з компаній, які зберігають дані своїх клієнтів у хмарних базах даних на платформі Salesforce. Ця вільна група, відома також під назвами Lapsus$, Scattered Spider і ShinyHunters, створила спеціальний сайт для публікацій про витоки…

Read More
Новини Google отримав дозвіл уряду США на придбання Wiz за 32 мільярди: що це означає для технологічного ринку?

Google отримав дозвіл уряду США на придбання Wiz за 32 мільярди

15.11.202518.11.2025

Google робить важливий крок у напрямку укладення угоди про придбання компанії Wiz, що спеціалізується на безпеці в хмарі, за 32 мільярди доларів. Цей етап став можливим після того, як угода пройшла антимонопольний контроль Міністерства юстиції США. Генеральний директор Wiz Ассаф Раппапорт зазначив, що, хоча це значна перемога, угода ще не…

Read More

Последние записи

  • GSC Game World показала новий трейлер DLC Cost of Hope
  • Український кіберспорт готовий до світової арени: Максим Кріппа про підсумки року UESF
  • Від турнірів до мільйонних зборів: Maincast відзначає вісім років роботи
  • Клатч Трійки — благодійний турнір за Третій армійський корпус
  • Кампанія на базі S.T.A.L.K.E.R. 2 стала рекордсменом Ukrainian Creative Stories 2026

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes