#утечка данных

9 постов
пост №1587Технологии и общество

Новая утечка СДЭК — больше, чем знаменитая утечка Яндекс.Еда. В открытом доступе информация о сотнях тысяч отправлений, десятки миллионов ФИО, номеров телефонов и других данных.

Почему важна приватность мы недавно обсуждали с Кори Доктороу в подкасте, ну и можно почитать прошлые посты про Еду.

пост №1522Технологии и общество

У Яндекса украли и выложили в публичный доступ ФИО, телефоны, домашние адреса и даже коды домофонов примерно 1,8 миллионов клиентов.

Как это произошло? Какой-то нечистоплотный сотрудник Яндекса слил базу данных Яндекс Еды и передал её украинским активистам, которые ведут виртуальную войну с Россией.

База появилась в интернете чуть раньше 2 марта, Яндекс сделал пресс-релиз, но никто этого не заметил. Очередная новость о сливе, люди уже перестали обращать на них внимание, тем более — только началась война.

Через 3 недели кто-то сделал человеческий интерфейс к этим данным — нанес на карту все заказы, добавил функцию поиска. Сайт появился 22 марта и тут-то многие поняли, о какого масштаба утечке идет речь, про это стали писать медиа.

Активисты довольно быстро нашли ещё одну квартиру любовницы и дочери Путина, выяснили сколько на доставку еды потратил особенно противный пропагандист Антон Красовский (500 тысяч за полгода), а также обнаружили личные телефоны и домашние и рабочие адреса сотен публичных личностей, жены обнаружили любовниц, всё как в варьете Воланда.

Эта база — просто рай для сумасшедших, мошенников и преступников всех мастей. Можно для удобства отсортировать самых богатых клиентов Яндекса, чтобы максимизировать доходы.

Особенно неприятно, что взлом совпал с модой рисовать букву Z и подбрасывать свиные головы людям, которые против войны. В этой базе — готовые адреса для провластных «активистов» всех мастей.

Если говорить о пиар-работе со стороны Яндекса: в пресс-релизе 2 марта Яндекс не упоминает домашние адреса как часть утекших данных. Это, видимо, неважная деталь. Когда начало полыхать, руководитель Яндекс.Еды опубликовал хороший пост.

Что дальше? Яндекс ждет штраф в 100 тысяч рублей. Да, треть месячной зарплаты программиста Яндекса.

пост №1420Разработка и инженерия

Злоумышленники взломали главный сервис для стримеров twitch.tv, который Безос недавно купил за миллиард долларов. Не просто взломали, а выложили огромный массив внутренних данных в публичный доступ.

В открытом доступе, прямо через битторент доступен 128 гигабайтовый архив. Внутри — исходные коды и некоторые копии баз данных. Исходные коды в виде git-репозиториев, то есть это — вся история разработки проекта, а не просто одномоментный слепок. В исходных кодах также есть ключи доступа. В базах данных уже нашли суммы выплат топовым стримерам и даже зашифрованные пароли пользователей.

Юристы твича быстро блокируют распространение частей исходных кодов или финансовой информации на публичных сайтах, но оригинальный битторент архив они заблокировать не могут просто технически. Вот она, новая реальность.

Абсолютно защититься от взлома — невозможно, но не хранить секретные ключи в git-репозиториях в 2021 году — можно и нужно. Вот 9 инструментов, которые помогут найти секретные токены в вашем коде и не допустить их появления в будущем.

Я регулярно провожу технические аудиты своим клиентам и секретные ключи в коде есть у большинства компаний.

Если после каждой громкой новости о взломе чинить одну вещь в своей инфраструктуре — за пару лет получится конфетка. Начать можно прямо сегодня.

пост №1163Технологии и общество

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

пост №747Разработка и инженерия

Про то, что фейсбук взломали и украли ключи доступа к 50 миллионам аккаунтов, я, вначале, решил не писать.

Уж слишком всё предсказуемо и противно. И то, как фб анонсировал этот факап пользователям, аккаунты которых взломали: ни слова про взлом, а очередной булшит «ваша безопасность важна вас, посмотрите как мы защитили ваш аккаунт» (sic., лол). И утренний конференц-звонок Цукерберга с ведущими западными СМИ, где он сказал «We’re taking it really seriously» (sic., лол).

Но вот то, что алгоритмы фб запретили шарить статьи об этом; буквально: «эту ссылку слишком много шарят, похоже она спам» — очень смешно и достойно поста.

Интересно, как фб обнаружил этот взлом. Они заметили необычный рост посещений сайта и начали копать, откуда он взялся.

Технические детали для любителей: как и 8 лет назад, дырка была в функции «посмотреть, как видят мой аккаунт другие люди». Мне сложно придумать, как сделать её без багов. View as это read-only интерфейс, но для рекомендаций поздравить пользователя с днем рождения программисты забыли выключить компонент шеринга видео. При вызове его из режима «view as», компонент генерировал токен имперсонированного пользователя, причем токен с расширенными правами. Этот токен можно было подсмотреть в клиентском HTML.

пост №283Разработка и инженерия

Доброе утро!

Помните бюро кредитных историй Equifax? То, из которого утекли данные американцев.

Угадайте логин и пароль в онлайн-систему управления их аргентинским отделением?

Правильно, admin/admin

https://krebsonsecurity.com/2017/09/ayuda-help-equifax-has-my-data/

пост №279Технологии и общество

В Америке сильно бомбит история про взлом агенства кредитных историй Equifax. В руки злоумышленников попали персональные данные 143 миллионов клиентов.

Причем бомбит история на порядок сильнее, чем более крупные аналогичные кражи из Yahoo, Sony и прочих.

Дело в том, что в этот раз утекли полные имена, домашние адреса и номера социального страхования.

В Штатах, корректное предоставление этой связки данных о человеке в большом числе случаев считается достаточным, чтобы доказать, что ты и есть этот самый человек. Интернет-банки, мобильные операторы — только представьте, как можно развлечься, имея на руках такую кучу поддельных личностей.

В России с этим проще — банк или мобильный оператор не поможет тебе по телефону, что хочешь ему назови. Во первых: нечего, придете в офис и в очереди постоите, не обломитесь. Во вторых: я, оператор на линии — человек подневольный, помочь не могу. В третьих: да я эти базы у знакомого оперативника за просто так получу, ишь, удивил, знаешь какой у меня ИНН и где я живу.

Проблемы первого мира.

пост №123Технологии и общество

У меня очередные новости о том, что безопасности в интернете нет (переименовать что-ли канал?). В квази-публичный доступ утекли персональные данные (имя-фамилия, компания, должность, телефон, электронная почта, домашние адрес, доходы самого персонажа и его родителей(!)) 33 (!) миллионов американцев. Дочка D&B продавала эти данные совершенно официально за много-много денег, просто никто не ожидал, что оно протечет в интернет.

Это, наверное, такой закон природы — любая privileged информация рано или поздно оказывается в публичном доступе. Теперь можно одним запросом получить персональные данные 32 инженеров-химиков и 715 intelligence analyst армии США. Удобно. Или делать массовые и при этом высокотаргетированные фишинговые рассылки по тысячам бизнесов в Америке. Как много полезного можно сделать с 55 гигабайтным архивом жирных, сочных персональных данных.

https://www.troyhunt.com/weve-lost-control-of-our-personal-data-including-33m-netprospex-records/

пост №108Разработка и инженерия

Крутая история, разворачивающаяся прямо сейчас: крупнейший CDN CloudFlare (им пользуются тысячи сайтов) сливал личные данные пользователей в паблик в течении месяцев. https://medium.com/@samat/cloudflare-сливал-данные-пользователей-в-паблик-в-течении-месяцев-c4add72b2143