Ujawniono dane użytkowników Cannabis Club. Prawie milion dokumentów mogło być dostępnych online
Ujawniono dane użytkowników Cannabis Club – tak wynika z doniesień dotyczących poważnej luki bezpieczeństwa w systemach powiązanych z Cannabis Club Systems oraz aplikacją PuffPal. Według informacji opisanych przez media, publicznie dostępne mogły być setki tysięcy dokumentów tożsamości, zdjęć weryfikacyjnych oraz danych członków klubów konopnych.
Wyciek danych w sektorze konopnym może mieć znacznie poważniejsze konsekwencje niż zwykłe ujawnienie adresu e-mail czy numeru telefonu. W tym przypadku chodziło bowiem nie tylko o podstawowe dane kontaktowe, ale również o dokumenty tożsamości, informacje o członkostwie w klubach konopnych, a według doniesień także o preferencje dotyczące produktów czy częstotliwość wizyt.
Dla wielu osób takie informacje są wyjątkowo wrażliwe. Mogą wpływać na ich reputację, zatrudnienie, sytuację prawną, sprawy rodzinne, imigracyjne lub zawodowe. Dlatego incydent określany jako „Cannaleaks” stał się jednym z najgłośniejszych przykładów tego, jak cyfryzacja branży konopnej może wyprzedzać standardy bezpieczeństwa danych.
Ujawniono dane użytkowników – czego dotyczy sprawa?
Sprawa dotyczy platformy Cannabis Club Systems, powiązanej z irlandzką firmą Nefos Solutions. System był wykorzystywany przez kluby konopne do obsługi sprzedaży, księgowości, rejestracji członków oraz weryfikacji tożsamości. Z tą infrastrukturą była również związana aplikacja PuffPal, służąca między innymi do dostępu i weryfikacji użytkowników za pomocą kodów QR.
Według ustaleń badacza bezpieczeństwa Sammy’ego Azdoufala problem polegał na sposobie przechowywania i udostępniania plików. Zdjęcia dokumentów oraz inne materiały miały znajdować się pod publicznymi adresami URL, bez podstawowych zabezpieczeń, takich jak hasła czy skuteczna kontrola dostępu.
Skala sprawy jest ogromna. W materiałach pojawia się liczba prawie 985 tysięcy dokumentów tożsamości. Chodziło między innymi o paszporty, dowody osobiste, prawa jazdy oraz zdjęcia używane do weryfikacji użytkowników. W systemie miały znajdować się także numery telefonów, adresy, e-maile, informacje o profilach oraz dane związane z aktywnością w klubach.
W branży, w której przepisy dotyczące konopi są niejednoznaczne albo społecznie stygmatyzujące, ujawnienie takich informacji może być dla użytkownika bardzo obciążające. Może wywołać problemy w pracy, w relacjach prywatnych, podczas procedur migracyjnych lub w kontaktach z instytucjami publicznymi.
Dlatego oznacza to realne ryzyko dla osób, które zaufały platformie i przekazały jej jedne z najbardziej poufnych informacji: dokumenty potwierdzające tożsamość.
Jak miało dojść do ujawnienia danych?
Według opisanych ustaleń pliki miały być dostępne poprzez publiczne adresy internetowe o przewidywalnej strukturze. Oznacza to, że osoba znająca schemat mogła potencjalnie dotrzeć do materiałów bez konieczności logowania lub przechodzenia przez standardową autoryzację.
Badacz wskazywał również na szersze problemy bezpieczeństwa, które miały obejmować nie tylko same obrazy dokumentów, czyli słabo zabezpieczony plik z nimi, ale także profile użytkowników, elementy administracyjne, komunikację oraz wybrane komponenty techniczne aplikacji.
Nie ma jednak pełnej jasności, czy dane zostały pobrane lub rozpowszechnione przez osoby trzecie. Firma podkreślała, że należy odróżnić istnienie luki od potwierdzonego publicznego ujawnienia lub dystrybucji danych. Według jej stanowiska nie zidentyfikowano zweryfikowanych dowodów na to, że informacje zostały opublikowane lub rozpowszechnione publicznie.
Mimo to sam fakt, że tak wrażliwe dane mogły znajdować się w miejscu dostępnym bez odpowiednich zabezpieczeń, budzi poważne pytania o standardy ochrony prywatności w branży.
Reakcja firmy i możliwe konsekwencje
Po ujawnieniu problemu firma miała rozpocząć dochodzenie, wdrożyć działania naprawcze i zaangażować specjalistów technicznych. PuffPal oraz powiązane z aplikacją usługi zaplecza zostały tymczasowo zawieszone na czas przeglądu bezpieczeństwa.
Przedstawiciele firmy informowali również o kontakcie z lokalnymi organami oraz Irlandzką Komisją Ochrony Danych. W przypadku podmiotów działających na terenie Unii Europejskiej istotne znaczenie ma RODO, które nakłada na administratorów obowiązek zgłaszania określonych naruszeń ochrony danych osobowych odpowiednim organom bez zbędnej zwłoki, a gdy jest to możliwe – w ciągu 72 godzin od stwierdzenia incydentu.
Potencjalne konsekwencje mogą obejmować zarówno odpowiedzialność administracyjną, jak i utratę zaufania użytkowników. W branży opartej na członkostwie, poufności i weryfikacji tożsamości zaufanie jest jednym z najważniejszych elementów relacji między klubem, dostawcą technologii i użytkownikiem.








