Обращения белорусов в госорганы утекли в Telegram-бот для «пробива»
Обращения, которые белорусы отправляли в госорганы через портал «Обращения.бел», стали доступны в Telegram-боте для «пробива». Независимое издание «Зеркало» нашло в боте «Шерлок» записи с подписью «пользователи обращения.бел» и убедилось, что это настоящие обращения. Материал вышел вечером 9 октября. Утром 10 октября Министерство связи и информатизации сообщило, что доступ к системе «временно ограничен» из-за технических работ. Об утечке министерство не сказало ни слова.
Что утекло
По данным «Зеркала», бот выдаёт фамилию, имя и отчество, номер телефона, электронную почту, у части пользователей идентификационный номер, а также полный текст обращения. Дат обращений и приложенных документов в утечке нет. Сколько людей она затронула, издание оценить не смогло. В «Обращения.бел» зарегистрировано больше 413 тысяч физлиц и 19 тысяч госорганов и организаций, а с 2023 года электронное обращение в госорган можно подать только через эту систему.
Чтобы показать, что утечка настоящая, «Зеркало» опубликовало несколько записей. Одна принадлежит Сергею Беликову, директору госкомпании «Центр цифрового развития», которая и разработала сервис: в его обращении одно слово, «Проверка». Видимо, он был среди первых пользователей. В других примерах есть благодарность медикам и требование к районной газете опровергнуть статью.
Чем опасен «пробив»
Боты для «пробива» по имени или номеру телефона выдают всё, что о человеке есть в утёкших базах: адрес, дату рождения, фото, а теперь и жалобы. Многие такие сервисы созданы в России и работают в серой зоне: в их основе базы, которые перепродают на специальных площадках, а Telegram регулярно блокирует их за нарушение правил. «Зеркало» напоминает, что белорусские силовики признавались, что пользуются такими ботами в работе. Те же данные используют мошенники, которые звонят людям и уговаривают дать доступ к счетам.
Обращение часто оказывается жалобой на чиновника, соседа или работодателя. Когда текст привязан к номеру телефона в боте с поиском, любой, у кого есть доступ, видит, кто и на что жаловался.
Официально об утечке молчат
По белорусским правилам оператор обязан сообщить об утечке в Национальный центр защиты персональных данных, а тот публикует сведения о самых крупных инцидентах. В этом году центр сообщал об утечках данных белорусских клиентов «Додо Пиццы», «Дженерал лизинг» и «Максбет-М». Об «Обращения.бел» сообщений не было. По оценке «Зеркала», это значит, что либо администраторы сервиса ещё не знают об утечке, либо решили о ней не сообщать. Причину «технических работ» министерство не назвало, а о восстановлении доступа обещает сообщить отдельно. Для сравнения: в Швеции надзорный орган в этом году оштрафовал IT-подрядчика за утечку, затронувшую каждого пятого жителя страны.
Если вы писали через портал
- Звонок, в котором упоминают ваше обращение или представляются сотрудником ведомства, куда вы писали, может быть мошенническим. Положите трубку и перезвоните в ведомство по официальному номеру.
- Не «пробивайте» себя через такие боты. «Зеркало» предупреждает, что их владельцы могут сохранять запросы пользователей, а потом продать их или передать по официальному запросу.
- Если вашими персональными данными злоупотребили, можно подать жалобу в Национальный центр защиты персональных данных.
Утёкшие данные не исчезают, когда сайт закрывают. Обращения уже лежат в боте, и закрытие портала на техработы их оттуда не уберёт.