Disentil Data Bocor

Ilustrasi Hacker
Sumber :
  • U-Report

VIVA – Kasus kebocoran data kembali menjadi ruang-ruang diskusi hangat jagat maya. Sebelumnya, publik dihebohkan dengan bocornya data 279 juta penduduk Indonesia dari BPJS Kesehatan, data nasabah perusahaan asuransi BRI Life, kini data publik pada aplikasi  Electronic Health Alert Card (eHAC) yang digarap Kementerian Kesehatan jadi sorotan rentan kebocoran.

img_title SSD Laptop Mulai Bermasalah? Kenali 5 Tanda Sebelum Data Penting Hilang

Ihwal kebocoran data eHAC itu berawal temuan tim peneliti vpnMentor Noam Rotem dan Ran Locar, yang menemukan kerentanan data dalam program eHAC yang dibuat pemerintah Indonesia untuk mengatasi penyebaran pandemi COVID-19.

ADVERTISEMENT

GULIR UNTUK LANJUT BACA

eHAC merupakan aplikasi yang dibangun Kemenkes RI tahun 2021 sebagai aplikasi 'test and trace'  bagi orang-orang yang masuk ke Indonesia atau suatu daerah untuk memastikan mereka tidak membawa virus ke Indonesia atau suatu daerah.

img_title Kebocoran Achievement Steam Makin Meluas, Gameplay Puluhan Game Mulai Terungkap

Namun, pengembang aplikasi gagal menerapkan protokol privasi data yang memadai dan membiarkan 1,4 juta database (1,3 jutanya adalah data pribadi) terekspos di dalam server. Tim vpnMentor dapat mengakses database eHAC dengan mudah karena benar-benar tidak aman dan tidak terenkripsi.

Menurut vpnMentor, eHAC menggunakan database elasticsearch, yang biasanya tidak dirancang untuk penggunaan URL. Namun, peneliti vpnMentor dapat mengaksesnya melalui browser dan memanipulasi kriteria pencarian URL untuk mengekspos 2 Gb database dalam eHAC.

img_title Data Lama Steam Bocor, Rahasia Portal 2, Left 4 Dead hingga Counter-Strike Mulai Terungkap

Peneliti vpnMentor menggunakan pemindai web skala besar untuk mencari penyimpanan data tidak aman yang berisi informasi yang tidak boleh diekspos. Mereka kemudian memeriksa setiap penyimpanan data untuk setiap data yang bocor.

ADVERTISEMENT

GULIR UNTUK LANJUT BACA

Kebocoran data itu meliputi data hasil tes COVID-19 penumpang (domestik/internasional) berikut tanggal, tempat dilaksanakan tes, alamat, ID dokumen eHAC; Data akun eHAC; Data dari 226 rumah sakit dan klinik di Indonesia; Data penumpang (Nomor ID, nama lengkap, nomor ponsel, DOB, pekerjaan kewarganegaraan, jenis kelamin, dll.); Data akun pengguna eHAC (nama, email, usename eHAC, password bawaan, tanggal pembuatan akun eHAC dan pembaruan)

"Sebagai peretas etis, kami berkewajiban memberi tahu perusahaan saat kami menemukan kelemahan dalam keamanan onlinenya. Kami menghubungi berbagai pihak yang bertanggung jawab atas eHAC untuk memberi tahu mereka tentang kerentanan dan menyarankan cara untuk mengamankan sistem mereka," tulis peneliti vpnMentor.

Halaman Selanjutnya
Halaman Selanjutnya
Jadikan Viva News & Insight sumber pilihan di Google
Lanjut