(Не) безопасный дайджест: слив по официальному запросу и баг-фикс на $55 млн


Прочитали новости, исследовали дела судов – и собрали самые интересные инциденты за сентябрь. В ролях – банки, которые сами отправляли данные мошенникам, программисты, навайбкодившие уязвимости в инфраструктуре, и ИБ-компании без правил безопасности.
Преступление без косметики

Что случилось. Экс-сотрудник вымогал у косметического предприятия более 330 000 долларов за неразглашение конфиденциальной информации.
Как это произошло. Сотрудник крупного белорусского производителя косметики два года собирал информацию о финансово-хозяйственной деятельности компании. После он уволился по собственному желанию, перешел работать к конкурентам и начал шантажировать бывшего работодателя. За неразглашение злоумышленник потребовал миллион белорусских рублей – около 330 600 долларов.
Преступника задержали с поличным во время очередной встречи с бывшим работодателем. Теперь экс-сотруднику грозит до 15 лет лишения свободы за вымогательство в особо крупном размере.
ИБ без правил

Что случилось. Злоумышленники слили внутренние данные ИБ-компании, взломав учетную запись бывшего сотрудника.
Как это произошло. В мае хакеры заразили вредоносным кодом популярные npm-пакеты TanStack. Зараженную библиотеку случайно установил программист французской ИБ-компании CrowdSec, которая разрабатывает бесплатное ПО для обнаружения вторжений и совместной защиты сетей. Вскоре сотрудник планово уволился. Но компания заблокировала ему доступ к корпоративному GitHub лишь через несколько дней.
За это время вредоносное ПО успело похитить личный OAuth-токен работника. Злоумышленники получили доступ к 170 частным репозиториям, а также персональным данным более 80 пользователей и 50 потенциальных инвесторов CrowdSec.
Компания заметила утечку только в сентябре, когда данные опубликовали на хакерском форуме. И выступила с официальным заявлением: инфраструктура и базы данных клиентов якобы не пострадали, а CrowdSec уже приняла меры, чтоб усилить защиту.
Все дороги ведут в Рим?

Что случилось. Британский банк Revolut добровольно передал мошенникам персональные данные клиентов.
Как это произошло. Хакеры взломали систему сертифицированной электронной почты итальянских властей и несколько месяцев отправляли сотрудникам Revolut официальные запросы на раскрытие информации. В ответ специалисты банка передали мошенникам сведения 680 крупных держателей криптовалюты из 33 стран.
После утечки злоумышленники опубликовали документы отдельных клиентов и потребовали у компании три миллиона долларов. Хакеры заявили, что продолжат сливать информацию, пока не получат деньги. Расследование инцидента продолжается.
Сольем горячими

Что случилось. Хакеры украли 3 ТБ персональных данных клиентов «Додо Пицца».
Как это произошло. Группа злоумышленников взломала ИТ-систему сети пиццерий «Додо Пицца». Компания подтвердила, что хакеры получили доступ к именам, email-адресам, телефонам, датам рождения и составам заказов пользователей. Как утверждает «Додо», система не хранит платежные реквизиты, поэтому номера банковских карт клиентов в безопасности.
Компания заблокировала доступы и начала внутреннюю проверку. По неподтвержденным сведениям, злоумышленники украли персональные данные 68 миллионов клиентов из России и других стран.
Вайб-код вперед

Что случилось. Хакеры получили доступ к инфраструктуре и данным компании через приложение сотрудника.
Как это произошло. Исследователь американской организации METR, занимающейся оценкой безопасности искусственного интеллекта, завайбкодил приложение и запустил его в открытом личном инстансе EC2, где тестировал ИИ-агентов. Из-за бага в коде любой желающий мог получить доступ к управлению ИИ-моделям компании и API-ключу для работы с публичными нейросетями.
Хакеры нашли уязвимый инстанс и начали использовать API-ключ. Суммарно они потратили на запросы около 600 000 долларов из бюджета METR, на что сама организация не обратила внимания. Вскоре злоумышленники попытались взломать внутренние системы и добраться до конфиденциальных данных. Утечку удалось предотвратить.
После инцидента METR наняла директора по ИБ, усилила мониторинг, отделила продакшен-среду для публичных приложений от внутренней инфраструктуры и ужесточила правила хранения данных.
Штрафы за ошибки

Что случилось. Хакеры украли у криптокомпании Liquid Federation 320 миллионов долларов.
Как это произошло. Злоумышленники взломали счета Liquid Federation и перевели себе около 96% резервов компании. После этого они оставили сообщение для разработчиков: «Сначала почините баг. Убедитесь, что пропатчен каждый узел. После подтверждения исправления мы вернем деньги».
Стороны обсудили уязвимость в истории транзакций. На следующий день «белые хакеры» вернули компании 265 миллионов. Оставшиеся деньги, вероятно, остались в качестве вознаграждения. Как говорится, пишите без багов: ошибки в современных расценках обходятся дорого.
Сетевой форсаж

Что случилось. Хакеры выложили в даркнет документы 40% граждан США и Канады.
Как это произошло. ИБ-журналист Брайан Кребс обнаружил в даркнете более 153 миллионов сканов водительских удостоверений, в том числе собственные права, данные помощника директора ФБР и министра обороны США. Вскоре журналист вычислил вероятный источник утечки – сервис для верификации личности IDScan.
После того, как Кребс опубликовал расследование и привлек к делу внимание ФБР, компания подтвердила, что ее облачную платформу взломали. Кто именно стоял за атакой, пока неизвестно – расследование инцидента продолжается.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.