- BrainTools - https://www.braintools.ru -

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 1

Прочитали новости, исследовали дела судов – и собрали самые интересные инциденты за сентябрь. В ролях – банки, которые сами отправляли данные мошенникам, программисты, навайбкодившие уязвимости в инфраструктуре, и ИБ-компании без правил безопасности.

Преступление без косметики

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 2

Что случилось. Экс-сотрудник вымогал [1] у косметического предприятия более 330 000 долларов за неразглашение конфиденциальной информации.

Как это произошло. Сотрудник крупного белорусского производителя косметики два года собирал информацию о финансово-хозяйственной деятельности компании. После он уволился по собственному желанию, перешел работать к конкурентам и начал шантажировать бывшего работодателя. За неразглашение злоумышленник потребовал миллион белорусских рублей – около 330 600 долларов.

Преступника задержали с поличным во время очередной встречи с бывшим работодателем. Теперь экс-сотруднику грозит до 15 лет лишения свободы за вымогательство в особо крупном размере.

ИБ без правил

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 3

Что случилось. Злоумышленники слили [2] внутренние данные ИБ-компании, взломав учетную запись бывшего сотрудника.

Как это произошло. В мае хакеры заразили вредоносным кодом популярные npm-пакеты TanStack. Зараженную библиотеку случайно установил программист французской ИБ-компании CrowdSec, которая разрабатывает бесплатное ПО для обнаружения вторжений и совместной защиты сетей. Вскоре сотрудник планово уволился. Но компания заблокировала ему доступ к корпоративному GitHub лишь через несколько дней.

За это время вредоносное ПО успело похитить личный OAuth-токен работника. Злоумышленники получили доступ к 170 частным репозиториям, а также персональным данным более 80 пользователей и 50 потенциальных инвесторов CrowdSec.

Компания заметила утечку только в сентябре, когда данные опубликовали на хакерском форуме. И выступила с официальным заявлением: инфраструктура и базы данных клиентов якобы не пострадали, а CrowdSec уже приняла меры, чтоб усилить защиту.

Все дороги ведут в Рим?

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 4

Что случилось. Британский банк Revolut добровольно передал [3] мошенникам персональные данные клиентов.

Как это произошло. Хакеры взломали систему сертифицированной электронной почты итальянских властей и несколько месяцев отправляли сотрудникам Revolut официальные запросы на раскрытие информации. В ответ специалисты банка передали мошенникам сведения 680 крупных держателей криптовалюты из 33 стран.

После утечки злоумышленники опубликовали документы отдельных клиентов и потребовали у компании три миллиона долларов. Хакеры заявили, что продолжат сливать информацию, пока не получат деньги. Расследование инцидента продолжается.

Сольем горячими

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 5

Что случилось. Хакеры украли [4] 3 ТБ персональных данных клиентов «Додо Пицца».

Как это произошло. Группа злоумышленников взломала ИТ-систему сети пиццерий «Додо Пицца». Компания подтвердила, что хакеры получили доступ к именам, email-адресам, телефонам, датам рождения и составам заказов пользователей. Как утверждает «Додо», система не хранит платежные реквизиты, поэтому номера банковских карт клиентов в безопасности.

Компания заблокировала доступы и начала внутреннюю проверку. По неподтвержденным сведениям, злоумышленники украли персональные данные 68 миллионов клиентов из России и других стран.

Вайб-код вперед

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 6

Что случилось. Хакеры получили [5] доступ к инфраструктуре и данным компании через приложение сотрудника.

Как это произошло. Исследователь американской организации METR, занимающейся оценкой безопасности искусственного интеллекта [6], завайбкодил приложение и запустил его в открытом личном инстансе EC2, где тестировал ИИ-агентов. Из-за бага в коде любой желающий мог получить доступ к управлению ИИ-моделям компании и API-ключу для работы с публичными нейросетями.

Хакеры нашли уязвимый инстанс и начали использовать API-ключ. Суммарно они потратили на запросы около 600 000 долларов из бюджета METR, на что сама организация не обратила внимания [7]. Вскоре злоумышленники попытались взломать внутренние системы и добраться до конфиденциальных данных. Утечку удалось предотвратить.

После инцидента METR наняла директора по ИБ, усилила мониторинг, отделила продакшен-среду для публичных приложений от внутренней инфраструктуры и ужесточила правила хранения данных.

Штрафы за ошибки

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 7

Что случилось. Хакеры украли [8] у криптокомпании Liquid Federation 320 миллионов долларов.

Как это произошло. Злоумышленники взломали счета Liquid Federation и перевели себе около 96% резервов компании. После этого они оставили сообщение для разработчиков: «Сначала почините баг. Убедитесь, что пропатчен каждый узел. После подтверждения исправления мы вернем деньги».

Стороны обсудили уязвимость в истории транзакций. На следующий день «белые хакеры» вернули компании 265 миллионов. Оставшиеся деньги, вероятно, остались в качестве вознаграждения. Как говорится, пишите без багов: ошибки [9] в современных расценках обходятся дорого.

Сетевой форсаж

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн - 8

Что случилось. Хакеры выложили [10] в даркнет документы 40% граждан США и Канады.

Как это произошло. ИБ-журналист Брайан Кребс обнаружил в даркнете более 153 миллионов сканов водительских удостоверений, в том числе собственные права, данные помощника директора ФБР и министра обороны США. Вскоре журналист вычислил вероятный источник утечки – сервис для верификации личности IDScan.

После того, как Кребс опубликовал расследование и привлек к делу внимание ФБР, компания подтвердила, что ее облачную платформу взломали. Кто именно стоял за атакой, пока неизвестно – расследование инцидента продолжается.

Автор: SearchInform_team

Источник [11]


Сайт-источник BrainTools: https://www.braintools.ru

Путь до страницы источника: https://www.braintools.ru/article/36326

URLs in this post:

[1] вымогал: https://officelife.by/news/74686-eks-rabotnik-kompanii-vymogal-u-rukovoditelya-million-rubley-za-sokhranenie-kommercheskoy-tayny-/

[2] слили: https://thehackernews.com/2026/09/crowdsec-says-tanstack-npm-attack-led.html

[3] передал: https://xakep.ru/2026/09/17/revolut-pec/

[4] украли: https://vc.ru/services/3164795-utechka-dannyh-klientov-dodo-pizza

[5] получили: https://xakep.ru/2026/09/02/metr-attacks/

[6] интеллекта: http://www.braintools.ru/article/7605

[7] внимания: http://www.braintools.ru/article/7595

[8] украли: https://thehackernews.com/2026/09/liquid-hackers-return-3400-bitcoin.html

[9] ошибки: http://www.braintools.ru/article/4192

[10] выложили: https://xakep.ru/2026/09/15/idscan-breach/

[11] Источник: https://habr.com/ru/companies/searchinform/articles/1088702/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1088702

www.BrainTools.ru

Rambler's Top100