Mais de 1 milhão de passaportes de cidadãos russos que votaram nas últimas eleições constitucionais estão à venda na darknet desde o início de julho. 

A informação foi divulgada através da mídia local que noticiou o incidente após realizar uma investigação para apurar os fatos. Meduza, portal russo de análise e reportagens investigativas, revelou que os milhares de passaportes dos cidadãos de Moscou e Nizhniy, que participaram das últimas eleições constitucionais através do sistema de votação online "blockchain" Exônio, estão à venda na darknet. 

Além de afirmar que a informação pessoal de 1.190.726 cidadãos é praticamente do domínio público, o relatório da Meduza revela ainda que cerca de 97 cidadãos estão registados duas vezes no sistema e que muitos destes votaram tanto eletronicamente como em assembleias de voto físicas. Da mesma forma, a investigação do portal indica que entre 4000 e 6000 passaportes registados para o processo eleitoral não são válidos e foram eliminados da base de dados.

Além disso, Kommersant, outro importante meio de comunicação do país, informou que até o momento os hackers venderam aproximadamente 30 mil linhas do documento vazado com informações dos cidadãos. Segundo a mídia, cada uma dessas linhas tem um valor aproximado entre 000 USD e 1 USD na darknet, um preço realmente baixo, mas competitivo em um mercado com alta demanda. 

Você pode estar interessado: Vários países implementam a tecnologia blockchain para estabelecer um sistema de votação eletrônica justo e transparente

Como foram vazados os documentos dos cidadãos?

Exonum, sistema de votação eletrônica utilizado pelo governo durante votações constitucionais, é baseado em tecnologia blockchain. Uma tecnologia que, como todos sabemos, é totalmente eficiente, segura, transparente e confiável. Agora, com todas essas e muitas outras qualidades incríveis, Como é possível que um sistema baseado em blockchain permita vazamentos de dados? 

A investigação da Meduza aponta que uma falha no portal web do governo permitiu que a base de dados de cidadãos registados ficasse disponível durante várias horas no site, permitindo que hackers a descarregassem facilmente e depois a colocassem à venda na dark web. 

“O arquivo está em um dos sites do estado. Ao mesmo tempo, o acesso ao arquivo era gratuito: no dia 1º de julho, pelo menos das 9h às 00h, horário de Moscou, qualquer pessoa poderia baixá-lo.”

Para verificar isso, Meduza obteve acesso ao arquivo degvoter.exe já o banco de dados banco de dados.sqlite através do link aberto no site do governo. Esses dois arquivos continham dados criptografados de cidadãos que votaram online durante as eleições. Após obter acesso, Meduza decodificou o arquivo e acessou as informações armazenadas.

Meduza destaca ainda que o banco de dados banco de dados.sqlite Não foi protegido por nenhuma senha de segurança. E embora os números dos passaportes tenham sido criptografados como uma sequência de hash, o processo para decifrá-los foi muito fácil, conforme revela o portal. 

Artem Kostyrko, Chefe do Departamento de Gestão Territorial e Desenvolvimento de Projetos Inteligentes do Governo de Moscou, negou o vazamento de dados, ressaltando que a base eleitoral não era de domínio público. Mesmo assim, a mídia local confirma o contrário, demonstrando inclusive a veracidade e autenticidade dos dados. Por sua vez, vários analistas asseguram que estes tipos de falhas são cada vez mais frequentes nas bases de dados estatais ou nos recursos informáticos, uma vez que os desenvolvedores destes recursos não prestam a devida atenção à segurança da informação, pois acreditam que os dados armazenados não têm importância. ou interesse para hackers e intrusos. 

Repercussões e possíveis consequências de vazamentos de dados e informações na darknet

Os investigadores estimam que os dados e informações pessoais dos cidadãos não podem ser utilizados na darknet para fins que comprometam seriamente a identidade dos cidadãos, uma vez que os números dos passaportes em si são de pouca utilidade para os compradores de dados. Embora, por outro lado, estima-se que esta informação permitirá aos compradores obter dados privados das vítimas. Por exemplo, com os números dos documentos, os compradores de informação podem aceder aos nomes das vítimas, às suas datas de nascimento e obter informações como o histórico de crédito dos cidadãos para ter uma ideia dos seus movimentos financeiros. Da mesma forma, os compradores podem acessar os endereços de residência ou empresas onde trabalham os cidadãos afetados, o que pode gerar casos de extorsão ou sequestro. 

Da mesma forma, o acesso a informações como os endereços de e-mail dos cidadãos afetados permite que hackers ou compradores de bancos de dados enviem e-mails com promoções falsas para enganar os usuários, ou mesmo realizar ataques. Phishing o Engenharia social, para que cidadãos desavisados ​​enviem suas informações bancárias, chaves privadas ou alguma outra informação de interesse aos invasores. 

O Kommersant obteve uma declaração do vendedor dos dados, onde afirmava que, como o banco de dados é completamente novo, há uma grande demanda por ele, embora não haja nada de extraordinário nos dados. 

Aprenda com a Academia Bit2Me: Como se proteger de ataques de phishing e evitar fraudes online?

Outros casos de vazamento de informações na Rússia

Em 2019, as eleições para a Duma em Moscovo também ocorreram eletronicamente e durante este processo os dados eleitorais também foram vazados, revelando o voto que cada cidadão exerceu. Os hackers conseguiram descriptografar os arquivos e revelaram em quem votou cada cidadão que participou das aulas, embora o governo tenha negado diversas vezes o acontecimento, afirmando que se tratava de informação falsa. 

Continue lendo: Coca-Cola integra tecnologia blockchain para garantir transparência na cadeia de abastecimento