Image

Ошибка безопасности в индийском налоговом портале раскрыла конфиденциальные данные налогоплательщиков

Портал Департамента подоходного налога Индии
Авторы изображений: Джагмит Сингх / TechCrunch

Налоговое управление правительства Индии устранило уязвимость безопасности на своем портале для подачи налоговых деклараций, которая раскрывала конфиденциальные данные налогоплательщиков, о чем эксклюзивно стало известно TechCrunch и было подтверждено властями.

Уязвимость, обнаруженная в сентябре двумя исследователями в области безопасности Акшаем CS и «Viral», позволяла любому, кто входил в портал электронной подачи деклараций налогового департамента, получать доступ к актуальным личным и финансовым данным других людей.

Раскрытые данные включали полные имена, домашние адреса и адреса электронной почты, даты рождения, номера телефонов и банковские реквизиты лиц, платящих налоги с доходов в Индии. Также был раскрыт номер Aadhaar — уникальный государственный идентификатор, используемый для подтверждения личности и доступа к государственным услугам.

TechCrunch проверил данные настолько хорошо, насколько это было в его силах, предоставив исследователям разрешение просмотреть записи этого репортера на портале.

2 октября специалисты по безопасности подтвердили изданию TechCrunch, что уязвимость устранена. Учитывая риск для общественности, TechCrunch воздержался от публикации этой статьи до тех пор, пока специалисты по безопасности не подтвердят, что эксплуатация уязвимости больше невозможна.

Представители Налогового управления Индии подтвердили получение нашего письма с просьбой прокомментировать ситуацию, но не ответили на наши вопросы к моменту публикации. Налоговое управление не возражало против публикации этой статьи.

«Чрезвычайно низко висящая» ошибка предоставила доступ к конфиденциальным данным

Исследователи безопасности Акшай CS и «Viral» рассказали TechCrunch, что обнаружили уязвимость во время подачи недавней налоговой декларации на правительственном сайте.

Жители Индии обязаны декларировать свой годовой доход для расчета налогов, которые они должны уплатить индийскому правительству.

Исследователи обнаружили, что, когда люди входили на портал, используя свой постоянный номер счета (PAN), официальный документ, выдаваемый индийским налоговым управлением, они могли просматривать конфиденциальные финансовые данные любого другого человека, подменив свой PAN на другой PAN в сетевом запросе при загрузке веб-страницы.

Исследователи сообщили TechCrunch, что это можно сделать с помощью общедоступных инструментов, таких как Postman или Burp Suite (или с помощью встроенных в веб-браузер инструментов разработчика), а также зная PAN другого пользователя.

Уязвимость могла быть использована любым пользователем, вошедшим в налоговый портал, поскольку внутренние серверы индийского налогового управления не проверяли должным образом, кому разрешен доступ к конфиденциальным данным пользователя. Этот класс уязвимостей известен как небезопасная прямая ссылка на объект (IDOR) – распространённая и простая уязвимость, которую, по предупреждениям правительств, легко эксплуатировать, что может привести к масштабным утечкам данных.

«Это крайне несложная задача, но она может иметь очень серьезные последствия», — сообщили исследователи в интервью TechCrunch.

Исследователи заявили, что помимо данных отдельных лиц ошибка также раскрыла данные, связанные с компаниями, зарегистрированными на портале электронной подачи документов.

TechCrunch также подтвердил, что ошибка раскрыла данные о лицах, которые ещё не подали налоговые декларации в этом году. Мы подтвердили это, запросив разрешение у человека, который ещё не подал налоговые декларации, чтобы исследователи смогли найти его информацию, используя ошибку портала.

CERT-In признал уязвимость системы безопасности

Исследователи безопасности уведомили индийскую группу готовности к чрезвычайным ситуациям в сфере компьютерной безопасности (CERT-In) об уязвимости вскоре после ее обнаружения, но не получили никаких сроков ее устранения.

Представитель CERT-In, с которым связался TechCrunch 30 сентября, сообщил, что Налоговое управление уже работает над устранением уязвимости.

Министерство финансов Индии не ответило на запрос TechCrunch о комментарии. После обращения в Департамент подоходного налога по поводу уязвимости, генеральный директор по системам 1 октября подтвердил получение письма TechCrunch, но не стал давать дальнейших комментариев.

Остаётся неясным, как долго существует уязвимость и получили ли злоумышленники доступ к раскрытым данным. В CERT-In не ответили на эти вопросы TechCrunch.

Точное число пользователей, пострадавших от раскрытия данных, также неизвестно. Согласно общедоступным данным, доступным на самом портале, на портале Налогового управления зарегистрировано более 135 миллионов пользователей, и более 76 миллионов пользователей подали налоговые декларации в 2024-2025 финансовом году.

Источник: techcrunch.com

✅ Найденные теги: новости, Ошибка
Каталог бесплатных опенсорс-решений, которые можно развернуть локально и забыть о подписках

галерея

Фото сгенерированных лиц: исследование показывает, что люди не могут отличить настоящие лица от сгенерированных
Нейросети построили капитализм за трое суток: 100 агентов Claude заперли…
Скетч: цифровой осьминог и виртуальный мир внутри компьютера с человечком.
Сцена с жестами пальцами, где один жест символизирует "VPN", а другой "KHP".
‼️Paramount купила Warner Bros. Discovery — сумма сделки составила безумные…
Скриншот репозитория GitHub "Claude Scientific Skills" AI для научных исследований.
Структура эффективного запроса Claude с элементами задачи, контекста и референса.
Эскиз и готовая веб-страница платформы для AI-дизайна в современном темном режиме.
ideipro logotyp
Image Not Found
Звёздное небо с галактиками и туманностями, космос, Вселенная, астрофотография.

Система оповещения обсерватории Рубина отправила 800 000 сигналов в первую ночь наблюдений.

Астрономы будут получать оповещения о небесных явлениях в течение нескольких минут после их обнаружения. Теренс О'Брайен, редактор раздела «Выходные». Публикации этого автора будут добавляться в вашу ежедневную рассылку по электронной почте и в ленту новостей на главной…

Мар 2, 2026
Женщина с длинными тёмными волосами в синем свете, нейтральный фон.

Расследование в отношении 61-фунтовой машины, которая «пожирает» пластик и выплевывает кирпичи.

Обзор компактного пресса для мягкого пластика Clear Drop — и что будет дальше. Шон Холлистер, старший редактор Публикации этого автора будут добавляться в вашу ежедневную рассылку по электронной почте и в ленту новостей на главной странице вашего…

Мар 2, 2026
Черный углеродное волокно с текстурой плетения, отражающий свет.

Материал будущего: как работает «бессмертный» композит

Учёные из Университета штата Северная Каролина представили композит нового поколения, способный самостоятельно восстанавливаться после серьёзных повреждений.  Речь идёт о модифицированном армированном волокном полимере (FRP), который не просто сохраняет прочность при малом весе, но и способен «залечивать» внутренние…

Мар 2, 2026
Круглый экран с изображением замка и горы, рядом электронная плата.

Круглый дисплей Waveshare для креативных проектов

Круглый 7-дюймовый сенсорный дисплей от Waveshare создан для разработчиков и дизайнеров, которым нужен нестандартный экран.  Это IPS-панель с разрешением 1 080×1 080 пикселей, поддержкой 10-точечного ёмкостного сенсора, оптической склейкой и защитным закалённым стеклом, выполненная в круглом форм-факторе.…

Мар 2, 2026

Впишите свой почтовый адрес и мы будем присылать вам на почту самые свежие новости в числе самых первых