Утечка данных UK Visa Portal затронула тысячи заявителей на британскую визу: в открытом доступе оказались сканы паспортов, селфи для проверки личности и даже координаты, по которым можно понять, где именно человек делал снимок. Для русскоязычной IT-аудитории это не просто очередной инцидент с облачным бакетом, а очень наглядный кейс о том, как сторонний сервис с доступом к документам уровня passport-grade превращает KYC-процесс в источник прямого риска для пользователей и бизнеса.
Об инциденте сообщает TechCrunch. По данным издания, анонимный источник предупредил журналистов, что сайт UK Visa Portal, который берет деньги за помощь с оформлением визы в Великобританию, оставил доступными как минимум 100 тысяч документов. Речь идет не о правительственном портале Великобритании: сервис работает отдельно от GOV.UK, и часть клиентов, судя по жалобам, вообще могла по ошибке заплатить этой компании вместо обращения через официальный канал.
Технически история до боли знакомая. Файлы лежали в хранилище Amazon, которое не показывало публичный список содержимого, но сами объекты были доступны любому, кто знал точный адрес файла. Иными словами, формально это не «взлом с проникновением», а ошибка конфигурации, которая для жертвы ничем не лучше полноценного компромета. Более того, человек, который сообщил об утечке, утверждает, что баг во внутренней части сайта позволял просматривать список файлов в бакете. TechCrunch проверил подлинность данных и связался с пострадавшими, чтобы убедиться: документы реальные, а не тестовый мусор, забытый на проде.
Самая неприятная деталь в этой истории не только в паспортах и селфи. Многие фотографии содержали метаданные с точной геолокацией. В отдельных случаях этой информации хватало, чтобы определить домашний адрес человека, сделавшего снимок. Для мошенников это уже не просто набор документов, а почти готовый пакет для социальной инженерии, подмены личности, открытия аккаунтов и последующих атак на банковские, миграционные или кадровые процессы. Когда утечка данных UK Visa Portal включает и удостоверение личности, и биометрию, и локацию, ущерб перестает быть абстрактным.
Сначала адвокаты, потом безопасность
Отдельный жанр здесь — реакция компании. По информации TechCrunch, у UK Visa Portal на сайте вообще не было нормального канала для сообщения о проблемах безопасности. Журналисты написали на указанный email и попросили контакт менеджмента, чтобы передать детали инцидента безопасно, а не в общий ящик поддержки. Им сообщили имя менеджера — Michael Taylor, но ответа от него не последовало. Зато вскоре в переписке появились юристы из американской BakerHostetler и представители PR-фирмы FTI Consulting.
Это тот случай, когда корпоративная инстинктивная защита репутации выглядит хуже самой технической ошибки. Вместо того чтобы быстро подтвердить получение информации, изолировать риск, включить incident response и начать оценивать масштаб ущерба, компания, как следует из публикации, пошла по старой плохой схеме: сначала юридический периметр, потом все остальное. TechCrunch отдельно подчеркивает, что не раскрыл детали до публикации именно из-за чувствительности данных и риска дополнительного вреда. После выхода материала доступ к хранилищу все же закрыли, но вопросы никуда не делись: как долго файлы были доступны, были ли обращения к этим данным, велись ли логи скачивания, кто вообще отвечал за безопасность сервиса.
Есть и еще одна неприятная развилка. Если компания обслуживала пользователей из разных стран, то на ней могли лежать обязанности по уведомлению пострадавших и регуляторов в рамках законов о персональных данных — как минимум в Европе и ряде американских штатов, на что прямо указывает TechCrunch. Но из публикации не видно, собирается ли UK Visa Portal информировать людей, чьи документы оказались в открытом доступе. Для пользователей это означает классическую ситуацию информационного вакуума: ваши паспортные данные могли утечь, но никто даже не считает нужным об этом сообщить.
Почему это важно не только для миграционных сервисов
Инцидент хорошо вписывается в более широкий тренд последних недель: компании одна за другой светят клиентские документы не из-за хакерской магии, а из-за банальной небрежности в настройке облачной инфраструктуры. При этом цена ошибки растет. Государства и платформы все активнее продвигают возрастную верификацию, remote onboarding и цифровые проверки личности, а значит бизнес все чаще собирает у пользователей документы, селфи, иногда видео и геоданные. Каждый новый такой процесс создает еще один склад высокочувствительных данных, который кто-то обязан проектировать, хранить и удалять по взрослым правилам, а не по принципу «зальем в S3, потом разберемся».
Для разработчиков здесь урок предельно прикладной. Если продукт работает с паспортами, водительскими удостоверениями, визовыми формами или KYC-снимками, безопасность нельзя оставлять на уровне «бакет не индексируется, значит нормально». Нужны закрытый доступ по умолчанию, короткоживущие подписанные ссылки, отключение лишних метаданных, аудит прав, понятный процесс disclosure и живой владелец security-функции. Для продактов и фаундеров вывод еще менее приятный: если вы продаете доверие, а не просто форму загрузки файлов, одна такая утечка уничтожает не только конверсию, но и сам тезис о ценности посредника. Особенно когда пользователю, как выясняется, вообще не обязательно был нужен посредник.
С UK Visa Portal остается открытым главный вопрос: был ли это единичный промах, который заметили журналисты раньше злоумышленников, или просто один из тех случаев, где публично стало видно лишь то, что обычно остается за кулисами серого рынка «помощи» с государственными сервисами. Для отрасли ответ неприятен в обоих вариантах: либо компании, работающие с документами, все еще не умеют базово защищать данные, либо умеют, но считают, что PR и юристы важнее, чем быстрый и честный разбор утечки.