У мережу потрапив архів з персональними даними громадян — у Мінцифри заперечують «злив»

У мережі зʼявився архів під назвою diia_users_db_2025.zip, у якому зібрані персональні дані громадян.

Фото з фейсбуку Олександра Федієнка

Про це повідомив нардеп Олександр Федієнко, зазначивши, що у файлі є не лише особиста інформація про осіб, а і їхні контактні дані.

«​​По факту вона і так є в публічному доступі різних реестрів, але зараз її зібрали в один масив. В базі „приблизно“ 20 000 000 строк. Поки що файл блукає мережею, там обмежена кількість громадян, повна база продається за гроші», — зазначив Федієнко.

У Міністерстві цифрової трансформації заявили, що «зливу» даних з Дії не було, а інформація зібрана з попередніх «витоків» даних.

«Після перевірки наша команда встановила: ці файли — суміш старих витоків із комерційних джерел, які вручну доповнили вигаданими записами, щоб видати їх за нову базу. Це типова практика чорного ринку», — повідомив заступник міністра з кібербезпеки та хмарних сервісів Віталій Балашов.

За його словами, поширення таких підроблених файлів — скоординована спроба атаки на «Дію» та підрив довіри до державних сервісів.

У відомстві підкреслили, що «Дія» не зберігає персональних даних користувачів. Система працює за принципом data-in-transit — інформація підтягується з державних реєстрів у момент запиту і не накопичується в застосунку чи на порталі.

Додамо, що в березні 2024 року було оприлюднено код «Дії». Він знаходиться у відкритому доступі, і будь-хто може переглянути, яка інформація в ньому є.

👍ПодобаєтьсяСподобалось1
До обраногоВ обраному0
LinkedIn



Найкращі коментарі пропустити

Трускавецька школа кібербезпеки порожняк нє гоніт

Звісно вони будуть заперечувати, клоуни.

x.com/...​tatus/1969676602930827745

типовий урср 2.0, «ви всьо врьоті», «какови ваші доказатєльства?» і т.д.
слабоумні жіжіталізатори продовжують переможну ходу

«Питання кібербезпеки переоціненне»

Нічого не було. Це криптолуддіти з доу заважають дігіталізаторам рухати людство в світле майбутнє

82 коментарі

Підписатись на коментаріВідписатись від коментарів Коментарі можуть залишати тільки користувачі з підтвердженими акаунтами.

Як раз вчора випустили розбір про витік і кібербезпеку Дії з експертами — dou.ua/...​icles/data-leak-and-diia

Тим часом верифіковані приватні дані усіх без виключення ФОПів (тобто усіх айпішників України в тому числі) офіційно доступні кожному бажаючому вже кілька десятків років і нікого це не обходить. Штош :)

так, це проблема. разом з тим, треба ж якось перевіряти контрагентів?

Ніколи такого не було, і ось — Фьодоров знову бреше.
res.cloudinary.com/...​/ktqtleqgtnkefexsnnek.jpg

знову бреше.

путін теж бреше і сумна лошадь лавров і полєзні руські усі брешуть

Колись чув лекцію одного психолога він казав, що колись хтось не бреше то виходить з того: «А папа сказав, что бабуся змія».

Враховуючи практично повну відсутність культури поводження з персонал інформацією та відсутності (ну майже) відповідальності, як зрозуміти, що це не якась стара база, яких ще до появи дії в мережі було безліч та я можу уявити, наскільки легко зробити такий ексель файлик?

Элементарно: Находишь в ней себя или знакомых и сравниваешь данные.

там вказані свіжі назви вулиць (після перейменування), щоправда, поряд із старими. Тож дані як мінімум з 23 року.

типовий урср 2.0, «ви всьо врьоті», «какови ваші доказатєльства?» і т.д.
слабоумні жіжіталізатори продовжують переможну ходу

Нічого не було. Це криптолуддіти з доу заважають дігіталізаторам рухати людство в світле майбутнє

Ukraine is Europe and Diia uses GDPR.
Do you see Leaks? No. And I don’t see. But leaks exists ibb.co/DDjhHtmS

Прекрасно. Не знаю наскільки витік свіжий, але номер паспорту злили мій реальний.

Тут в треді вже купа разів згадувався пост як на ФБ, так і в Х дослідника, який прямо продемонстрував, що витік як такий не зовсім витік, а мікс з: витоку дії 2022-го + сміття згенероване скриптом + дані з відносно відкритих джерел типу податкової (звідси і актуальні номери паспортів у деяких).

Суто особисті спостереження: на кожний критичний сервіс маю аліас на пошту (зроблено цього року) protonmail і поки не маю жодної нотифікації від Proton Sentinel про злив (HIBPWN не дивився, хоча не певен, що туди щось потрапить в такій історії)

Смиття — це не «згенероване» смиття, а тестові записи + биті записи, які генеруються, коли клієнт авторизується ключом юрособи.

Що там за «дослідник», на якого ти посилаєшся, я не знаю. Бачив тут тільки посилання на справжніх дослідників, які підтвердили, що дані — свіжі, виборка за 2023-25 роки.

x.com/...​tatus/1969676602930827745

Я про того ж @DoberGroup і кажу. Подивіться його профіль і оновлений допис
x.com/...​/1969910373651194108?s=61

В деяких дані не свіжі, світиться книжка, коли вже давно є айді картка

Якщо людина не користувалась порталом з моменту отримання ід-картки — так і буде.

Користувались ті знайомі наче, і додатком, і порталом

Звісно вони будуть заперечувати, клоуни.

x.com/...​tatus/1969676602930827745

Короче дамп свіжий та справжній, а роль кіберпезпеки перебільшена

я розумію сарказм та свято в коментарях, але нагадаю, що іліта ІТ нації до публікаціі в березні 24 сорсів Дії хором верещала, що дію писали школяри, мовляв, відкрийте код і ми огого! код відкрили. для його обговорення та аудиту створили навіть окремий канал в телеграмі. запал кращих експертів з кібербезпеки трошки згас, вони ще за інерцією скиглили трошки, а потім... все? то може не в дії справа?

це задача з зірочкою для відвідувачів ДОУ, розумію

Ну так давай, розумничок, просвяти «тупих відвідувачів доу»

його вже просвітили нище, він думав що дія нічого не зберігає)

Справа в тому — що без наявної експертизи, знань із бізнес процессів і т.д. вам від коду Дії і взагалі будь якого ПЗ користі мало. Але є фактор ШІ зараз, коли час реверс інженерингу потенційно може скоротитись в рази.

Чим поможе код при соціальній інженерії? (Фішінг,Вішінг та інше)

+ кібр захист це цілий процесс

Стався злив даних Дії
Andrii Tovstyk — «то може не в дії справа?»

А в чому справа то, геній, якщо злив Дії? XD

для тупих — дія не зберігає дані.

Для тупих — зберігає. Andrii Tovstyk, вам би не бути таким наглим і хамовитим при таких низьких знаннях XD.

diia.gov.ua/faq/16
diia.gov.ua/policy

* прізвище, ім’я та по батькові особи;
* серія та номер паспорта громадянина України, іншого документа, що посвідчує особу, підтверджує громадянство України чи спеціальний статус особи;
дата народження;
* реєстраційний номер облікової картки платника податків з Державного реєстру фізичних осіб — платників податків;
* зареєстроване або фактичне місце проживання;
* адреса електронної пошти, номери контактних телефонів;
* код Класифікатора об’єктів адміністративно-територіального устрою України (КОАТУУ) бажаного місця щеплення.

>>> Дія — добре захищена платформа
lmao

Той незручний момент, коли тупий вважає всіх інших тупими.

дія не зберігає дані.

так там і не написано «зберегла» там написано «витікла»

Де можна стягнути?

Стягнув. Мене, та моїх знайомих там немає.

Теж саме, усі підряд контакти перевіряв, ні один не зійшовся

А у мене там є дуже близька людина і всі дані зійшлись. Мій друг знайшов свою матір теж з точними даними, інший друг дівчину. Себе і своїх батьків там не знайшов. Там лише мільйон записів у безплатному доступі, а населення у нас десь 30-35 мільйонів? Зрозуміло, що далеко не всі себе знайдуть.

Я там є, але номер паспорта старий, я його міняла в 2021. Все інше з відкритого реєстру фоп. Бо там в мене ще й імейл той, який я використовую рідко.

Можна посилання чи інструкцію пошуку для ледачих?

t.me/c/2220445298/54235
тільки ви його не відкриєте просто так )) там CSV на 1 млн рядків

та відкривається через меню Експорт даних і виставляння кодування і символа-роздільника

Декілька знайомих знайшли себе там. Але в деяких ті дані застарілі

Приєднуюсь до питання, а де його найти можна?

Поділіться джерелом або файлом будь-ласка.

закритий тг канал, не відкриває(

Коли це нам держава брехала?

Трускавецька школа кібербезпеки порожняк нє гоніт

Тоді вже школа кібербезпеки Єрмака-Зеленського-Татарова порожняк нє гоніт

пан хведорів закінчив факультет соціології, а до того, як правильні люди від зеленої кодли витягли його наверх, працював смм-щиком. Отакі у нас діджиталізатори. Бля, та скажи комусь, то розсміються в лице

це наче не той фьодоров то фєдорів чи якось так

просто однофамилец

«Після перевірки наша команда встановила: ці файли — суміш старих витоків із комерційних джерел, які вручну доповнили вигаданими записами, щоб видати їх за нову базу. Це типова практика чорного ринку», — повідомив заступник міністра з кібербезпеки та хмарних сервісів Віталій Балашов.

Вірте. Я увірував.

Докажіть зворотнє? Тут слово проти слова. Інша справа, що приватні — тобто державні данні застаравають зовсім не так як скажвмо новини з жовтої преси, коли сьогоднішній роман поп співачки і зірки футболу нікому не цікавий вже с часу як була показана реклама жіночих гігієнічних засобів. І ще контори передасть куди хочуть, що хочуть тому в ЄС встановили GDPR.
Такі витоки це загально державна проблема, яку регулювати треба системним процессом. У великих корпорацій як ми знаємо проблеми аналогічні.

Ну хай тоді Мінжеже пройде SOC 2 чи ISO 27001. По дорослому, кожен рік. У шанованої західної аудиторської компанії. З опублікуванням ROC.

Тільки держава це складніший механізм на відміну від приватних корпорацій.
Міжнародні аудитори, це такий самий ризик як і те, що зараз. Моніторінгова місія ОБСЄ нам чудово це показала під час АТО, на ділі федерація напхала туди шпигунів. Ми не можемо от просто так взяти і знову відмовитись від власної експертизи в черговий раз. Думаю, краще запрости консалтерів які проведуть освітні программи і створити свою службу аудиту і взагалі процесс із захисту державних данних (та же серія та номер паспорту — це державні данні міністерства внутрішніх справ) , так та із залученням : СБУ, ДБР там і т.д.
А союзники, коли їм щось треба, завжди можуть зняти трубку телефона і подзвонити до відповідних обраних народом посадових осіб. Так само, сьогодні союзники а завтра може і ні, бо там взагалі Гітлера оберуть. Або «союзники» типу Орбана та Фіцо. Скажімо, з федерацією діяв договір про дружбу, і в 2014 фелерація мала усю повноту інформації, наприклад де і які склади з боєприпасами, хто їх охороняє і чи нема в нього раптом лудоманії та боргів в мікрокредитних організаціях. Де в яку школу чи дитячий садок ходить дитина і т.д. і т.п.

Сам то зрозумів що писав? Бо я так і не зміг. Каша.

В чому каша ? Є експертиза, яку держава не може ні в якому разі передавати на аутсорс і взагалі торгувати суверенітетом. Ви як громадянин республіки, так само несете за це відпоаідальність як і обрані посадові особи. Бо йдеться про вашу колективну безпеку в першу чергу.
А от навчитись того, чого не вміємо у союзників чи де інде — треба. Крім того, кращій вчитель як відомо — це твій суперник, ворог це вже просто останній ступінь суперництва.

Ви як громадянин республіки, так само несете за це відпоаідальність як і обрані посадові особи

Тоді чи можу я в межах своєї відповідальності видалити свої дані з Дії???.
Щоб показати своїм прикладом що безпека даних це важливо. і не потрібно залишати свої дані на всіляких стрьомних сервісах в яких в будь-який момент може статися витік

«Ваших» даних в дії нема, як я вже писав персональні данні це політично коректна назва — державних відомостей, що стосуються громадян. Один з моментів не передавати їх кому попало, як приклад. А так представте — що хто завгодно видалить себе скажімо з реестру судимостей, і що ще гірше (і що на правді відбувається) навпаки туди додасть чи в інші реестр арештованого майна там і тому подібне, з ціллю рейдерства, як приклад, або шантажу з ціллю вербовки.

Це вже популізм. Ми говоримо конкретно про Дію і ще конкретніше про права і відповідальності. Я ж не випадковий кусок тексту процитував.
Щодо «персональних даних», то неважливо що там під капотом — державні відомості чи ні. Загальне визначення нормально пояснює що це таке.
Вертаючись до різниці між порталом Дія і держ реєстрами, можливо, я пропустив, але коли Дія набула хоч якогось правового статусу?
Якщо набула, то хто цей статус затвердив і чому цих всих людей не притягують до відповідальность за такі от зливи?

заіржав як кінь від «складнішого механізму»

Ви на Америку подивіться. DOGE нарахували 2 трільйони розтрат невідомо куди. Щоправда почали діяти вони методом грубої сили, не зробивши правильний аналіз. Скажімо є люди в госдепі які треба один раз на 10 років, провести перемовини із федерацією на Алясці. Але задля цього треба розвити суттєву кваліфікацію — бо результат провалу, взаємні погрози ядерною зброєю і т.д. та шалені витрати в сотні мільярдів долларів на війну. Але замість придумати схему, щоби вони може десь там якось бізнес косультували і організовуали, щоб не платити повну ставку постійно, навпаки усіх сокирою під корінь. Це по суті то як контракт із власним юристом або медична страховка там і т.д. Коштує багато — та коли просто відмінити, закінчиться величезними неприємностями. Тому є сенс міняти просто самі умови домовленостей і т.д.

це не «складніше», це просто банальний розпил, що в Вашінгтоні на секретні лазерні вундервафлі, що в Шепетівці на латання щебнем калюж

Було би так банально, тоді би воно працювало. Той же Сталін віддав команду усіх мочити, навіть вже сучасні історики кажуть в в 37 просто вже вище керівництво втралтило за цим контроль і вже не знало як це зупинити. І вже під час Другої Світової віни найбільшою бідою стало саме нестача фахових спеціалістів, довелось вертати тих хто вижив з Гулагу массово і тим займались особисто Жуков та генштаб, маючи величезну кількість інших проблем. З оборон прому зуміли посадити навіть Туполева і купу інших, бо вони там десь якось мали відносини до політичного опонента Тухачевського, наприклад Сергія Корольва. Це яскравий приклад того — як бездумно махати сокирою.

Ось, вже проаналізували. Дані не те що реальні, вони саме з порталу злоДії, не з реєстрів навіть www.facebook.com/share/p/1CYPhWA4bK

Цікаво, а хтось звертає увагу на те, що читає 🤔

«В семплі є 100% ознака імітації оновлення. Джерело сумніву все ще не викликає, а от наявність в „продавців“ нових даних — вкрай сумнівна.»

Ну тобто вже навіть дослідники кажуть, що відсоток правдоподібних даних досить невисокий, переважна більшість даних з минулого витоку, частина просо скриптом або ще чимось «намальована». А ті дані людей, які збігаються з актуальними варто б перевірити, коли були оновлені і звідки могли потекти.

PS: я не виправдовую Дію, оскільки минулий витік 2022-го заперечувати було б некоректно та і сам неодноразово згадував відому цитату М.Федорова

Цікаво, а хтось звертає увагу на те, що читає

Саме так, зверніть увагу що пост ОНОВЛЕНИЙ.

UPD:
-----
Увага!!!. В семплі є 100% ознака імітації оновлення. Джерело сумніву все ще не викликає, а от наявність в «продавців» нових даних — вкрай сумнівна.

Станом на вчора про імітацію НЕ БУЛО. Так Ви абсолютно праві — треба дуже уважно читати що пишете.

Я помітив блок «UPD» одразу, але не знав, коли його додали, тож міг статися невеличкий місандерстендінг :)

Є у ФБ фіча «Історія змін». Там все видно.

Все давно й просто вирішено. Передаються унікальні дані кожному сервісу, по принципу 1 сервіс = 1 випадкова стрічка, наприклад:
0903451xVmMptE@ gmail com
0903459s6vCMJw@ gmail com
090345e8VmMBBB@ gmail com (будь-який збіг випадковий)
...
та стрічка, яка засвітилась = тей сервіс й злив дані. Зрозуміло, що я не буду вказувати на реальні записи

JFYI, ця схема значно простіше працює у Proton Mail та iСloud (кому більше довіряєте, або чим користуєтеся).
PS: у протона аліаси формуються з назви, тож вони більш читабельні для менеджменту паролів

«Питання кібербезпеки переоціненне»

Підписатись на коментарі