В сети появились сообщения о том, что из государственных систем утекли персональные данные как минимум 15 миллионов граждан Узбекистана, которые затем оказались в Dark Web. В ГУП «Центр кибербезопасности» заявили, что по данному факту проводятся проверки, а дополнительная информация будет представлена позже.
На одном из форумов, где обычно публикуют сведения о распространении и продаже украденных данных или о хакерских атаках, утверждается, что был взломан OAuth-сервер, являющийся основной государственной системой аутентификации. В результате под угрозой оказались все сайты и системы, использовавшие его как доверенный источник авторизации. Среди них — университеты, политические партии, платформы коммунальных платежей, правоохранительные органы, а также кадровая система Министерства внутренних дел.
Указанный OAuth-сервер использовался в системе цифрового правительства для идентификации пользователей. По имеющейся информации, в результате взлома были похищены данные более чем 15 миллионов пользователей.
Кроме того, полностью была скомпрометирована система Национального агентства социальной защиты (IHMA), где хранились медицинские данные граждан. Утечка персональных данных, принадлежащих органам внутренних дел (IIV.UZ), также связывается со взломом OAuth-сервера электронного правительства. Аналогичная ситуация затронула и системы Национального комитета по статистике Узбекистана (STAT.UZ) и Компании по рефинансированию ипотеки Узбекистана (UZMRC.UZ).
В большинстве утёкших данных содержатся следующие персональные сведения:
- имя и фамилия,
- адрес проживания,
- дата рождения,
- номер телефона,
- адрес электронной почты,
- номер паспорта.
Хакерская группа, чтобы доказать подлинность полученных данных, распространила персональные сведения тысяч граждан. В распоряжении «Daryo» имеются соответствующие файлы, в которых содержатся полные персональные данные граждан, включая копии паспортов, больничные листы и фотографии.
Telegram-канал Kurbanoff.net сообщил, что эти данные относятся к 2023 году.
Один из специалистов, пожелавший сохранить анонимность, рассказал, что пытался связаться с хакером. Он предложил за 200 тысяч евро удалить данные и помочь устранить уязвимость, ставшую причиной утечки. По словам хакера, пять дней назад с ним также связывались сотрудники службы реагирования на киберинциденты UzCERT, однако после озвучивания той же суммы контакт был прекращён.
Интересно, что 31 января Национальное агентство социальной защиты сообщило о проведении профилактических работ в информационной системе «Единая национальная социальная защита». В связи с этим до 5:00 2 февраля на портале my.gov.uz ожидались перебои в предоставлении электронных услуг через данную систему.
В свою очередь, Национальный комитет по статистике заявил, что поводов для беспокойства по поводу безопасности персональных данных граждан, связанных с переписью, нет.
«Данные надёжно защищены в соответствии с национальными требованиями информационной безопасности, и их утечка через внешние источники невозможна», — говорится в сообщении.
Также отмечается, что в ходе переписи фотографии граждан в базу данных не загружались.








