Kompromitovan RFZO - akter nudi sve baze podataka osiguranika na prodaju
#1

Zlonamerni akter koji učestalo kompromituje i nudi na prodaju baze iz celog sveta je danas objavio navodnu kompromitaciju i prodaju baze od Republičkog Fonda za Zdravstveno Osiguranje...

   

Akter tvrdi da je pristupio bazama i da posle deduplikacije i čišćenja sadrži oko 5 miliona validnih zapisa od ukupno oko 8 miliona koliko baze prijavljuju da sadrže određene tabele. Navodno je obavestio RFZO i ne traži nikakav otkup za podatke nego ih prodaje na otvorenom tržištu samo proverenim kupcima.

Postavio je i dokaze kompromitacije iz kojih je jasno da je ušao putem SQL injection propusta na jednoj stranici za proveru podataka na sajtu RFZO - rfzo.rs, čime je stekao pristup bazi podataka.

Neću postaviti kako je ušao jer mi nije poznato da li je propust saniran, ali mogu da kažem da navodni dokazi kompromitacije deluju autentično. Postavio je sledeće kao dokaz pristupa bazi gde se vidi i spisak svih tabela :

   

Spisak tabela koje je navodno preuzeo i nudi na prodaju :

   

Na drugom snimku ekrana postavio je pristup tabeli "proveradoprinosa" gde se vidi spisak firmi. Na još jednom je postavio pristup tabeli "izjave" koje sadrži spisak izabranih lekara za sve osiguranike.

Postavio je i uzorak iz tabele "izjave" koji sadrži 342,732 zapisa odnosno "izjava" o izabranom lekaru.

Tabela iz uzorka sadrži LBO i JMBG osiguranika, naziv specijalizacije lekara, ime ustanove, ime i prezime njihovog izabranog lekara.

   
Reply
#2

Dodao bih da su na snimku ekrana vidljive verzije softvera na navodno kompromitovanom serveru koje su blago rečeno sramotne :

Linux CentOS 7 - Izašao 2014. godine, aktivna podrška istekla 2020. a sigurnosna podrška istekla 2024.
PHP 5.4.16 - izašao 2013. godine (!!!!!)
Apache 2.4.6 - izašao 2014. godine
MySQL 5.5.68 (MariaDB) - izašao 2020. godine
Reply
#3

RFZO sajt je verovatno ugašen što smatram ispravnom odlukom u ovoj situaciji :

   

Takođe je izgleda sav prethodno dostupan sadržaj uklonjen sa sajta :

   

EDIT: sajt www.javnenabavke.rfzo.rs takođe prikazuje istu stranicu da je privremeno nedostupan
Reply
#4

Kad već kopam... na urlscan.io sam našao podneti URL https://eng.rfzo.rs/index.php/about/37-u...-echo-test

urlscan između ostalog pravi i snimak ekrana zadate internet adrese i putanje, ovo je snimak ekrana sa te adrese :

   

Ovo je odgovor linux komande 'uname -a' koja u odgovoru sadrži i trenutni datum i vreme što ukazuje na to da je još krajem 2023. godine neko uspeo da preko sajta dopre do operativnog sistema u pozadini i izvrši komandu čiji je povratni rezultat bio u nekom trenutku vidljiv na ovoj stranici.

Podsetio bih i na RFZO sajt rfzo.rs - kompromitovani pregledi liste čekanja - narušen izgled sajta iz februara 2025. gde su dokumentovane identične praistorijske verzije softvera na sajtu što znači da niko nije ništa pipnuo od tada po pitanju ažuriranja servera.
Reply
#5

Artefakti pronađeni preko gugla koji ukazuju na ozbiljnu kompromitaciju RFZO web servera, datum samih kompromitacija nije poznat :

URL eng.rfzo.rs/index.php/about/37-uncategorised :

   

Ovo liči na veoma osetljiv linux fajl /etc/passwd koji sadrži podatke o sistemskim nalozima na serveru, ne bi trebalo nikako da se nađe  javno dostupnim.

URL eng.rfzo.rs/index.php/about/37-uncategorised/727-test-php-info-page

   

Ovo je izgleda nekakva proba udaljenog izvršavanja kôda na RFZO web serveru (RCE - "Remote Code Execution"), sa rezultatom izvršavanja dostupnom na ovoj stranici

URL eng.rfzo.rs/index.php/about/37-uncategorised/726-sourcerer-editor-test

   

Ovo je proba Sourceror Joomla plugina: "Sourcerer enables you to place PHP and any kind of HTML, CSS and JavaScript code right into your content! Not only in your articles, but also in categories, modules, components, the head of the HTML page, etc."
Reply
#6

Oglasio se i RFZO https://www.rtv.rs/sr_lat/drustvo/rfzo-p...36930.html

   
Reply
#7

Jos 2021 je bila moguca potencijalna kompromitacija, zabelezeno je od strane y0de ovde rfzo.gov.rs - potencijalni sql injection.
Reply
#8

RFZO je podigao novi sajt :

   

deluje brzinski vajb kodovan
Reply
#9

Da li je RFZO hakovan: „Bezbedan Balkan“ upozorava na pokušaj prodaje baza podataka, Fond „preduzeo preventivne mere“
Reply
#10

SAJT VRAĆEN, ALI JOŠ SE NE ZNA KOJI SU PODACI UGROŽENI Republički fond za zdravstveno osiguranje istražuje mogući hakerski napad

Quote:Na jednom hakerskom forumu pojavila se tvrdnja da je kompromitovana baza podataka Republičkog fonda za zdravstveno osiguranje, a administrator domaćeg foruma „Bezbedan Balkan“, koji je objavu uočio i analizirao priložene snimke ekrana, ocenio je da prikazani dokazi deluju autentično.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)