(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн. Блог компании SearchInform.. Блог компании SearchInform. Информационная безопасность.. Блог компании SearchInform. Информационная безопасность. коммерческая тайна.. Блог компании SearchInform. Информационная безопасность. коммерческая тайна. персональные данные.. Блог компании SearchInform. Информационная безопасность. коммерческая тайна. персональные данные. утечка данных.. Блог компании SearchInform. Информационная безопасность. коммерческая тайна. персональные данные. утечка данных. утечки информации.. Блог компании SearchInform. Информационная безопасность. коммерческая тайна. персональные данные. утечка данных. утечки информации. хакерские атаки.
(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 1

Прочитали новости, исследовали дела судов – и собрали самые интересные инциденты за сентябрь. В ролях – банки, которые сами отправляли данные мошенникам, программисты, навайбкодившие уязвимости в инфраструктуре, и ИБ-компании без правил безопасности.

Преступление без косметики

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 2

Что случилось. Экс-сотрудник вымогал у косметического предприятия более 330 000 долларов за неразглашение конфиденциальной информации.

Как это произошло. Сотрудник крупного белорусского производителя косметики два года собирал информацию о финансово-хозяйственной деятельности компании. После он уволился по собственному желанию, перешел работать к конкурентам и начал шантажировать бывшего работодателя. За неразглашение злоумышленник потребовал миллион белорусских рублей – около 330 600 долларов.

Преступника задержали с поличным во время очередной встречи с бывшим работодателем. Теперь экс-сотруднику грозит до 15 лет лишения свободы за вымогательство в особо крупном размере.

ИБ без правил

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 3

Что случилось. Злоумышленники слили внутренние данные ИБ-компании, взломав учетную запись бывшего сотрудника.

Как это произошло. В мае хакеры заразили вредоносным кодом популярные npm-пакеты TanStack. Зараженную библиотеку случайно установил программист французской ИБ-компании CrowdSec, которая разрабатывает бесплатное ПО для обнаружения вторжений и совместной защиты сетей. Вскоре сотрудник планово уволился. Но компания заблокировала ему доступ к корпоративному GitHub лишь через несколько дней.

За это время вредоносное ПО успело похитить личный OAuth-токен работника. Злоумышленники получили доступ к 170 частным репозиториям, а также персональным данным более 80 пользователей и 50 потенциальных инвесторов CrowdSec.

Компания заметила утечку только в сентябре, когда данные опубликовали на хакерском форуме. И выступила с официальным заявлением: инфраструктура и базы данных клиентов якобы не пострадали, а CrowdSec уже приняла меры, чтоб усилить защиту.

Все дороги ведут в Рим?

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 4

Что случилось. Британский банк Revolut добровольно передал мошенникам персональные данные клиентов.

Как это произошло. Хакеры взломали систему сертифицированной электронной почты итальянских властей и несколько месяцев отправляли сотрудникам Revolut официальные запросы на раскрытие информации. В ответ специалисты банка передали мошенникам сведения 680 крупных держателей криптовалюты из 33 стран.

После утечки злоумышленники опубликовали документы отдельных клиентов и потребовали у компании три миллиона долларов. Хакеры заявили, что продолжат сливать информацию, пока не получат деньги. Расследование инцидента продолжается.

Сольем горячими

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 5

Что случилось. Хакеры украли 3 ТБ персональных данных клиентов «Додо Пицца».

Как это произошло. Группа злоумышленников взломала ИТ-систему сети пиццерий «Додо Пицца». Компания подтвердила, что хакеры получили доступ к именам, email-адресам, телефонам, датам рождения и составам заказов пользователей. Как утверждает «Додо», система не хранит платежные реквизиты, поэтому номера банковских карт клиентов в безопасности.

Компания заблокировала доступы и начала внутреннюю проверку. По неподтвержденным сведениям, злоумышленники украли персональные данные 68 миллионов клиентов из России и других стран.

Вайб-код вперед

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 6

Что случилось. Хакеры получили доступ к инфраструктуре и данным компании через приложение сотрудника.

Как это произошло. Исследователь американской организации METR, занимающейся оценкой безопасности искусственного интеллекта, завайбкодил приложение и запустил его в открытом личном инстансе EC2, где тестировал ИИ-агентов. Из-за бага в коде любой желающий мог получить доступ к управлению ИИ-моделям компании и API-ключу для работы с публичными нейросетями.

Хакеры нашли уязвимый инстанс и начали использовать API-ключ. Суммарно они потратили на запросы около 600 000 долларов из бюджета METR, на что сама организация не обратила внимания. Вскоре злоумышленники попытались взломать внутренние системы и добраться до конфиденциальных данных. Утечку удалось предотвратить.

После инцидента METR наняла директора по ИБ, усилила мониторинг, отделила продакшен-среду для публичных приложений от внутренней инфраструктуры и ужесточила правила хранения данных.

Штрафы за ошибки

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 7

Что случилось. Хакеры украли у криптокомпании Liquid Federation 320 миллионов долларов.

Как это произошло. Злоумышленники взломали счета Liquid Federation и перевели себе около 96% резервов компании. После этого они оставили сообщение для разработчиков: «Сначала почините баг. Убедитесь, что пропатчен каждый узел. После подтверждения исправления мы вернем деньги».

Стороны обсудили уязвимость в истории транзакций. На следующий день «белые хакеры» вернули компании 265 миллионов. Оставшиеся деньги, вероятно, остались в качестве вознаграждения. Как говорится, пишите без багов: ошибки в современных расценках обходятся дорого.

Сетевой форсаж

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 8

Что случилось. Хакеры выложили в даркнет документы 40% граждан США и Канады.

Как это произошло. ИБ-журналист Брайан Кребс обнаружил в даркнете более 153 миллионов сканов водительских удостоверений, в том числе собственные права, данные помощника директора ФБР и министра обороны США. Вскоре журналист вычислил вероятный источник утечки – сервис для верификации личности IDScan.

После того, как Кребс опубликовал расследование и привлек к делу внимание ФБР, компания подтвердила, что ее облачную платформу взломали. Кто именно стоял за атакой, пока неизвестно – расследование инцидента продолжается.

Автор: SearchInform_team

Источник