The Jerusalem PostNova site restricted to memorial events, not celebrations, KKL-JNF says ahead of third anniversaryPunchUS establishes office of religious affairsBollywood HungamaBigg Boss 20: Rhiti Tiwari evicted in surprise mid-week exit after captaincy task? Here’s what we know!Daily MaverickWhen VW sneezes, Nelson Mandela Bay catches a coldBBC BusinessTravelodge failed sex assault victim 'at every stage'الشرقاكتشاف آلية تمهد لتطوير علاج يعتمد على الفيروسات لمكافحة البكتيرياObservador DesportoModelo de IA supera os melhores de jogo de estratégiaDeadlineBAFTA Makes Plans For ‘I Swear’s John Davidson To Attend Scotland Awards After N-Word ScandalLa PresseSénat | Richard Martel n’a pas choisi d’affiliation, mais dit conserver ses valeursAntara NewsNew FM Arrmanatha Nasir vows to continue Prabowo's foreign policyynetבעלי הבית היקר ביותר באוסטרליה: בן של שורד אושוויץ ואשתו היו בטיסת האימהRMF24Kolejny kraj wejdzie do strefy euro? 80 proc. obywateli jest za
The Daily Newsstand · Free, Always
Thursday, October 1, 2026

(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн

Translate

Прочитали новости, исследовали дела судов – и собрали самые интересные инциденты за сентябрь. В ролях – банки, которые сами отправляли данные мошенникам, программисты, навайбкодившие уязвимости в инфраструктуре, и ИБ-компании без правил безопасности.

Преступление без косметики

Что случилось. Экс-сотрудник вымогал у косметического предприятия более 330 000 долларов за неразглашение конфиденциальной информации.

Как это произошло. Сотрудник крупного белорусского производителя косметики два года собирал информацию о финансово-хозяйственной деятельности компании. После он уволился по собственному желанию, перешел работать к конкурентам и начал шантажировать бывшего работодателя. За неразглашение злоумышленник потребовал миллион белорусских рублей – около 330 600 долларов.

Преступника задержали с поличным во время очередной встречи с бывшим работодателем. Теперь экс-сотруднику грозит до 15 лет лишения свободы за вымогательство в особо крупном размере.

ИБ без правил

Что случилось. Злоумышленники слили внутренние данные ИБ-компании, взломав учетную запись бывшего сотрудника.

Как это произошло. В мае хакеры заразили вредоносным кодом популярные npm-пакеты TanStack. Зараженную библиотеку случайно установил программист французской ИБ-компании CrowdSec, которая разрабатывает бесплатное ПО для обнаружения вторжений и совместной защиты сетей. Вскоре сотрудник планово уволился. Но компания заблокировала ему доступ к корпоративному GitHub лишь через несколько дней.

За это время вредоносное ПО успело похитить личный OAuth-токен работника. Злоумышленники получили доступ к 170 частным репозиториям, а также персональным данным более 80 пользователей и 50 потенциальных инвесторов CrowdSec.

Компания заметила утечку только в сентябре, когда данные опубликовали на хакерском форуме. И выступила с официальным заявлением: инфраструктура и базы данных клиентов якобы не пострадали, а CrowdSec уже приняла меры, чтоб усилить защиту.

Все дороги ведут в Рим?

Что случилось. Британский банк Revolut добровольно передал мошенникам персональные данные клиентов.

Как это произошло. Хакеры взломали систему сертифицированной электронной почты итальянских властей и несколько месяцев отправляли сотрудникам Revolut официальные запросы на раскрытие информации. В ответ специалисты банка передали мошенникам сведения 680 крупных держателей криптовалюты из 33 стран.

После утечки злоумышленники опубликовали документы отдельных клиентов и потребовали у компании три миллиона долларов. Хакеры заявили, что продолжат сливать информацию, пока не получат деньги. Расследование инцидента продолжается.

Сольем горячими

Что случилось. Хакеры украли 3 ТБ персональных данных клиентов «Додо Пицца».

Как это произошло. Группа злоумышленников взломала ИТ-систему сети пиццерий «Додо Пицца». Компания подтвердила, что хакеры получили доступ к именам, email-адресам, телефонам, датам рождения и составам заказов пользователей. Как утверждает «Додо», система не хранит платежные реквизиты, поэтому номера банковских карт клиентов в безопасности.

Компания заблокировала доступы и начала внутреннюю проверку. По неподтвержденным сведениям, злоумышленники украли персональные данные 68 миллионов клиентов из России и других стран.

Вайб-код вперед

Что случилось. Хакеры получили доступ к инфраструктуре и данным компании через приложение сотрудника.

Как это произошло. Исследователь американской организации METR, занимающейся оценкой безопасности искусственного интеллекта, завайбкодил приложение и запустил его в открытом личном инстансе EC2, где тестировал ИИ-агентов. Из-за бага в коде любой желающий мог получить доступ к управлению ИИ-моделям компании и API-ключу для работы с публичными нейросетями.

Хакеры нашли уязвимый инстанс и начали использовать API-ключ. Суммарно они потратили на запросы около 600 000 долларов из бюджета METR, на что сама организация не обратила внимания. Вскоре злоумышленники попытались взломать внутренние системы и добраться до конфиденциальных данных. Утечку удалось предотвратить.

После инцидента METR наняла директора по ИБ, усилила мониторинг, отделила продакшен-среду для публичных приложений от внутренней инфраструктуры и ужесточила правила хранения данных.

Штрафы за ошибки

Что случилось. Хакеры украли у криптокомпании Liquid Federation 320 миллионов долларов.

Как это произошло. Злоумышленники взломали счета Liquid Federation и перевели себе около 96% резервов компании. После этого они оставили сообщение для разработчиков: «Сначала почините баг. Убедитесь, что пропатчен каждый узел. После подтверждения исправления мы вернем деньги».

Стороны обсудили уязвимость в истории транзакций. На следующий день «белые хакеры» вернули компании 265 миллионов. Оставшиеся деньги, вероятно, остались в качестве вознаграждения. Как говорится, пишите без багов: ошибки в современных расценках обходятся дорого.

Сетевой форсаж

Что случилось. Хакеры выложили в даркнет документы 40% граждан США и Канады.

Как это произошло. ИБ-журналист Брайан Кребс обнаружил в даркнете более 153 миллионов сканов водительских удостоверений, в том числе собственные права, данные помощника директора ФБР и министра обороны США. Вскоре журналист вычислил вероятный источник утечки – сервис для верификации личности IDScan.

После того, как Кребс опубликовал расследование и привлек к делу внимание ФБР, компания подтвердила, что ее облачную платформу взломали. Кто именно стоял за атакой, пока неизвестно – расследование инцидента продолжается.

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.