Kreditvärden för miljontals amerikaner har avslöjats online

Kreditvärden för miljontals amerikaner har avslöjats online
Miljontals amerikaners kreditpoäng avslöjades online när en långivare missbrukade ett API som ägs av kreditupplysningsföretaget Experian. Som Krebs först rapporterade om säkerhet studerade den oberoende säkerhetsforskaren Bill Demirkapi onlinehandlare av studielån när han upptäckte att han lätt kunde få sin Experian-kreditpoäng genom att helt enkelt inte ange en del av den information som vanligtvis krävs för att göra det. Demirkapi var på en sida som erbjöd sig att kontrollera ditt låneberättigande genom att helt enkelt ange ditt namn, adress och födelsedatum. I allmänhet, när de använder en kreditövervakningstjänst, måste amerikaner också hantera sitt personnummer för att få tillgång till sina kreditpoäng. Efter att ha samlat in den nödvändiga informationen tog Demirkapi en titt på koden på långivarens webbplats och upptäckte att företaget hade åberopat Experian API. Han gav mer detaljer om relevansen av hans upptäckt i ett säkerhetsuttalande till Krebs och sa: "Ingen ska kunna göra en Experian-kreditkontroll med bara allmänt tillgänglig information. Experian måste tvinga fram icke-offentlig information för reklamförfrågningar; Annars kan en angripare som hittade en enda sårbarhet hos en distributör helt enkelt missbruka Experians system. "

Exponera Experian API

För att göra saken värre upptäckte Demirkapi också att Experian API som anropades på just denna långivares webbplats var tillgängligt utan autentisering. Faktum är att du till och med kan ange varenda nolla i platsens födelsedatumfält för att få en persons kreditpoäng. Därifrån byggde Demirkapi sitt kommandoradsverktyg för att påskynda dessa sökningar, som han kallade "Bill's Excellent Credit Score Search Utility." Förutom att kunna få en persons kreditpoäng ger Experians API också information om upp till 4 "farofaktorer" som kan förklara varför deras poäng inte är högre. Till slut kontaktade Demirkapi Experian och företaget kunde upptäcka vilken långivare som exponerade sitt API online. I ett uttalande förklarade Experian att de tar datasäkerhet och sådana här problem på största allvar, och sa: "Vi har bara kunnat bekräfta ett fall av denna situation och har vidtagit åtgärder för att varna vår partner och lösa problemet. Även om situationen inte involverar eller äventyrar något av Experians system, tar vi det här problemet på största allvar. Datasäkerhet har alltid varit och kommer alltid att vara vår högsta prioritet. "Via Krebs om säkerhet