Size: a a a

Утечки информации

2019 October 16
Утечки информации
16-17 октября 2019 года в Экспоцентре (Москва) пройдет Форум ВБА-2019 «Цифровая эволюция в финансах», организованный Ассоциацией российских банков.

Компания "Смарт Лайн Инк", российский разработчик программного комплекса DeviceLock DLP и мировой лидер в области разработки программных средств контроля доступа к периферийным устройствам и предотвращения утечек данных с корпоративных компьютеров, выступает участником экспо-зоны форума.

Будем рады всех видеть 16-17 октября на нашем стенде В10.4, в Экспоцентре.

🔥🔥🔥

Приглашаем также посетить 17 октября в 12:00 доклад директора по решениям Сергея Вахонина «Как предотвращать утечки конфиденциальных данных в режиме реального времениКак предотвращать утечки конфиденциальных данных в режиме реального времени». Доклад будет представлен в рамках секции «Информационная и кибербезопасность. Защита персональных данных. Антифрод», зал №3.
источник
2019 October 17
Утечки информации
И снова про «пробив». На этот раз пишет «Коммерсантъ»:

🤦‍♂️ ЦБ предпочитает не замечать сегмент «пробива», который составляет львиную долю черного рынка данных клиентов банков.

🤦‍♂️ Из блицопроса выяснилось, что мониторинга объявлений по «пробиву» ФинЦЕРТ сам не ведет.

🤦‍♂️ При проверках кредитных организаций ФинЦЕРТ ставит на вид, что есть предложения по «пробиву» их клиентов, предлагает разобраться и принять меры, но не более, утверждают банкиры.

🤦‍♂️ При этом и участники рынка, и сторонние эксперты по информационной безопасности в один голос говорят, что выявить «пробивщиков» просто. «Делается контрольная закупка, а далее по логам (по журналу обращений к учетной записи.— “Ъ”) отслеживается тот, кто смотрел карточку клиента»,— поясняет собеседник “Ъ” в крупном банке.

🤦‍♂️ Заинтересованных в выявлении таких инсайдеров нет. Банкам сдавать злоумышленников в полицию невыгодно, поскольку это повлечет возбуждение уголовного дела, суд, публичность, репутационные риски.

🤦‍♂️ Знакомый полицейский пожаловался, что часто банки, наоборот, чинят препятствия при расследовании подобных уголовных дел, чтоб избежать возможной огласки. Результат очевиден — рынок «пробива» процветает.

🤦‍♂️ ЦБ предпочитает говорить, что из банков утекает малая доля персональных данных россиян, и не замечать очевидного.


Недавно мы опубликовали отчет «Цены российского черного рынка на пробив персональных данных (лето 2019)» 👇

https://www.devicelock.com/ru/blog/tseny-chernogo-rynka-na-rossijskie-personalnye-dannye.html
источник
Утечки информации
Исследователь Bob Diachenko (Владимир Дьяченко), который совсем недавно обнаружил открытый Elasticsearch-сервер с персональными данными 20 млн. россиян, включая налоговую информацию (про это тут: https://t.me/dataleak/1290), сообщает об обнаружении нового открытого сервера с данными российского бюро кредитных историй Эквифакс, а также мобильных операторов МТС и Мегафон на более чем 1 млн. человек. 🔥🔥


Подробности будут скоро. 👍
источник
Утечки информации
В Telegram начали «разгонять» новую базу Сбербанка с якобы 8657 записями, в формате Cronos.

Мы ее проверили и, как и ожидалось, это оказалось фейком – после дедупликации (по номерам кредитных карт и паспортам) всего остается 5200 записей, которые были опубликованы ранее. 🤦🏻‍♂️

Не поддавайтесь на фейки из непроверенных источников. 😎
источник
2019 October 18
Утечки информации
Как и обещали ранее, немного технических подробностей про утечку данных бюро кредитных историй «Эквифакс» и «Объединенное кредитное бюро», а также мобильных операторов «МТС» и «Мегафон»: https://t.me/dataleak/1319, которую обнаружил исследователь Bob Diachenko (Владимир Дьяченко). 🔥🔥

На сервере с именем test.greenmoney.rutest.greenmoney.ru, находилась не требующая аутентификации для подключения MongoDB, в которой содержалось несколько свободно доступных баз данных, в том числе:

✅ GreenMoneyDocumentsDb
✅ GreenMoneyDocumentsMKK

Сервер
принадлежит онлайн-сервису по выдаче займов - ООО МФК «ГринМани» (greenmoney.rugreenmoney.ru) из Кемерово. 😂 Кстати, в государственном реестре микрофинансовых организаций указано: “По решению Центробанка России от 12.09.2019 года, ООО МФК «ГринМани» исключена из реестра микрофинансовых организаций". 🤣🤦🏻‍♂️🙈

Несмотря на то, что сервер содержит в своем имени слово «test», скорее всего на нем находилась копия реальной базы данных, предназначенной для разработчиков. Мы в своей практике неоднократно находили базы данных оставленные подразделениями разработки и тестирования, наполненные информацией из т.н. «продакшен баз». 😱

Интерес представляет только база «GreenMoneyDocumentsDb» с 29 «коллекциями», общим размером 184,6 Гб. Остальные базы данных имели размер не более 11 Мб. Среди этих 29 «коллекций» особо хочется выделить несколько:

🌵 Коллекция «FinanceInfoEquifaxCH» - размером 52,5 Гб с более чем 1 млн. документов, содержащая результаты проверок через БКИ «Эквифакс»: ФИО, дата рождения, место рождения, серия и номер паспорта, кем и когда выдан, ИНН, адрес регистрации, адрес фактического проживания, информация по кредитам, телефоны и т.п.

"responsestring" : "Клиент найден и у него есть кредитная история",
"lastname" : "ХХХ",
"firstname" : "АНДРЕЙ",
"middlename" : "ДМИТРИЕВИЧ",
"birthday" : "ХХ.ХХ.1984",
"birthplace" : "ГОР ЛЕНИНГРАД",
"docno" : "4005ХХХХХХ",
"docdate" : "ХХ.ХХ.2004",
"docplace" : "XXX РАЙОНА САНКТ-ПЕТЕРБУРГА",
"cred_first_load" : "27.02.2017",
"cred_sum" : "26000.00",
"cred_sum_first" : "26000.00",
"cred_date" : "25.01.2017",
"cred_enddate" : "26.01.2018",
"cred_sum_payout" : "1096.68",
"cred_date_payout" : "29.03.2017",
"op_cred_sum_paid" : "2060.10",
"ta_cred_sum_paid" : "10770.95",
"cred_sum_debt" : "23939.90",

(реальные данные скрыты нами)

🌵 Коллекция «FinanceInfoOkb» - размером 825 Мб с примерно 130 тыс. документов, содержащая результаты проверок через БКИ «Объединенное кредитное бюро», практически со всеми теми же персональными данными и информацией о кредитах клиентов, что и в «FinanceInfoEquifaxCH».

🌵 Коллекция «FinanceInfoMegafon» - содержащая результаты проверок через оператора сотовой связи «Мегафон»: номер телефона, ФИО, дата рождения, регион, серия и номер паспорта, адрес и т.п.

🌵 Коллекция «FinanceInfoMTS» - содержащая результаты проверок через оператора сотовой связи «МТС»: номер телефона, регион.

Сервер впервые «засветился» в открытом доступе 20.10.2018, однако не содержал в себе, на тот момент, никакой критичной информации. Лишь в августе 2019 на нем стали появляться данные, видимо копировавшиеся с настоящего сервера, которые оставались в свободном доступе, как минимум до 10.10.2019.  🤦‍♂️


Это далеко не единичный случай, когда небанковские финансово-кредитные учреждения оставляют данные своих клиентов на незащищенных ресурсах. Ранее обнаруживались персональные данные клиентов МФО «Займоград» (https://t.me/dataleak/66) и финансового брокера «Финсервис» (https://t.me/dataleak/863). 😎
источник
Утечки информации
В открытый доступ выложили тестовый кусок из 20 млн. базы пользователей социальной сети Instagram, выставленной на продажу.

В тестовом примере 20,101 строка, каждая содержащая:

🌵 имя пользователя
🌵 ID пользователя
🌵 адрес электронной почты (не для всех)
🌵 полное имя (имя/фамилия)
🌵 номер телефона (не для всех)
🌵 полный почтовый адрес (не для всех)
🌵 описание профиля
🌵 ссылку на фотографию профиля
🌵 статистическую информацию по профилю (количество лайков, комментариев и т.п.)

Скорее всего речь идет о базе данных индийской маркетинговой компании «Chtrbox», которая в мае этого года оставила в открытом доступе свой Elasticsearch-сервер с 49 млн. строк в индексах. Тогда в Facebook (владеет Instagram) заявили, что пострадало всего 350 тыс. аккаунтов – как обычно соврали про реальный размер утечки. 🤣

База представляет собой парсинг профилей социальной сети и фактически содержит только ту информацию, которую оставили о себе сами пользователи, плюс статистика из Instagram. 😴
источник
2019 October 19
Утечки информации
17-го октября «мамкины хакеры» из THack3forU (про них подробно тут: https://t.me/dataleak/926) сообщили через свой канал, что они обнаружили, слили и уничтожили персональные данные якобы 17 тыс. россиян, полученные из оставленной в открытом доступе MongoDB. 😱

По их словам, сервер с MongoDB содержал данные «Московского городского суда» (mos-gorsud.rumos-gorsud.ru). 🙈

Судя по информации из этой, до сих пор открытой MongoDB, данный сервер действительно содержит (содержал до уничтожения) данные «Мосгорсуда»: 🤦‍♂️

<ssd:CommonDocument xmlns:ssd="http://mos-gorsud.ru/integration/ssd/documents"
ru.croc.mgs.api.apiservice.domain.HistoryLog

http://mos-gorsud.ru/integration/ssd/documents"
ru.croc.mgs.api.apiservice.domain.HistoryLog

Сервер с открытой MongoDB располагается на площадке компании «КРОК Облачные сервисы» (cloud.croc.rucloud.croc.ru), на сайте mos-gorsud.rumos-gorsud.ru также указана компания «КРОК», как разработчик.

В открытый доступ были выложены персональные данные не 17 тыс. человек, как заявили хакеры, а 1,836:

🌵 ФИО
🌵 пол
🌵 дата рождения
🌵 место рождения
🌵 номер телефона (два поля)
🌵 ИНН (всего для двух человек)
🌵 СНИЛС (всего для двух человек)
🌵 адрес электронной почты (всего для двух человек)
🌵 тип документа (“Иностранный паспорт” и “Паспорт гражданина Российской Федерации”)
🌵 серия и номер документа, кем и когда выдан
🌵 номер судебного дела

Если убрать из выборки все записи не содержащие паспортные данные, то в списке останется 296 человек.

Кроме того, в выложенном файле содержится информация (название, ИНН, КПП, ОГРН и т.п.) о 211 компаниях и о 3499 судебных делах (номер дела, дата, краткое описание дела, сумма взыскания).
источник
Утечки информации
А вот так хакеры порезвились на оставленном в открытом доступе сервере MongoDB, содержащем данные «Московского городского суда».
источник
2019 October 21
Утечки информации
«Известия» пишут про базу Instagram (https://t.me/dataleak/1322):

В открытый доступ выложили тестовую часть базы данных с персональной информацией пользователей Instagram, которая состоит из 20 тыс. строк, сообщили «Известиям» в компании по кибербезопасности DeviceLock.

Тестовая часть базы есть в распоряжении «Известий», 10 строк из него были проанализированы. Пользователи с такими именами действительно есть в Instagram, описания их профилей совпадает с указанными в документе, а количество подписчиков отличается лишь незначительно. Проверенные «Известиями» страницы в социальной сети принадлежали людям разных национальностей, но ни одного аккаунта русскоговорящего пользователя среди проверенных не оказалось.

Информация продается за 2,8 биткоина, что составляет примерно $22 тыс. или 1,4 млн рублей.

👇
https://iz.ru/933971/natalia-ilina/kilogram-sliva-v-internete-prodaiut-bazu-iz-20-mln-akkauntov-instagram
Telegram
Утечки информации
В открытый доступ выложили тестовый кусок из 20 млн. базы пользователей социальной сети Instagram, выставленной на продажу.

В тестовом примере 20,101 строка, каждая содержащая:

🌵 имя пользователя
🌵 ID пользователя
🌵 адрес электронной почты (не для всех)
🌵 полное имя (имя/фамилия)
🌵 номер телефона (не для всех)
🌵 полный почтовый адрес (не для всех)
🌵 описание профиля
🌵 ссылку на фотографию профиля
🌵 статистическую информацию по профилю (количество лайков, комментариев и т.п.)

Скорее всего речь идет о базе данных индийской маркетинговой компании «Chtrbox», которая в мае этого года оставила в открытом доступе свой Elasticsearch-сервер с 49 млн. строк в индексах. Тогда в Facebook (владеет Instagram) заявили, что пострадало всего 350 тыс. аккаунтов – как обычно соврали про реальный размер утечки. 🤣

База представляет собой парсинг профилей социальной сети и фактически содержит только ту информацию, которую оставили о себе сами пользователи, плюс статистика из Instagram. 😴
источник
Утечки информации
Рады сообщить о выпуске обновления программного комплекса DeviceLock DLP 8.3, предназначенного для предотвращения инсайдерских утечек данных.

DeviceLock 8.3.78302 уже доступен для загрузки на официальном сайте.

✅ Реализована поддержка СУБД PostgreSQL 9.5 и более новых версий для DeviceLock Enterprise Server. Теперь возможно использовать PostgreSQL для централизованного сбора и хранения журналов событийного протоколирования и теневого копирования. Консолидация данных поддерживается для журналов событийного протоколирования, теневого копирования, удаленных данных теневого копирования и серверного журнала.

✅ Добавлен контроль облачных сервисов файлового обмена и синхронизации: AnonFile, dmca.gripe, DropMeFiles, Easyupload.io, Files.fm, Gofile.io, transfer.sh, TransFiles.rudmca.gripe, DropMeFiles, Easyupload.io, Files.fm, Gofile.io, transfer.sh, TransFiles.ru и Uploadfiles.ioUploadfiles.io.

✅ Добавлен контроль сервиса Авито в категории "Поиск работы".

✅ Расширены функциональные возможности Базового IP-файрвола. Добавлена новая опция "Подавлять разрешения протоколов", позволяющая задать блокировку любых подключений к отдельным узлам независимо от политик доступа, заданных для сетевых протоколов.

✅ Другие улучшения и коррекция ошибок - подробно в официальной новости: 👇
https://www.devicelock.com/ru/news/obnovlenie-devicelock-dlp-suite-versii-83-18oct.html
источник
2019 October 22
Утечки информации
В начале года израильская биржа криптовалют Coinmama заявила об утечке 450 тыс. адресов электронной почты и хешированных паролей своих клиентов (https://t.me/dataleak/774), а сейчас в свободном доступе появились 200 тыс. расшифрованных паролей из этой утечки.

Из 203 тыс. расшифрованных паролей, 52% оказались уникальными и никогда раньше не встречались в утечках. 👍
источник
2019 October 23
Утечки информации
В свободный доступ выложили дамп базы данных сайта туроператора КИД.Travel (kid.travelkid.travel) -  крупнейшего детского лагеря России (как написано у них на сайте).

Судя по информации из SQL-дампа, утечка произошла 08.09.2019 «благодаря» незакрытой уязвимости в «phpMyAdmin». Размер дампа около 320 Мб. 🤦🏻‍♂️

Среди попавших в открытый доступ данных, такая информация клиентов, как:

🌵 ФИО
🌵 адрес электронной почты
🌵 номер телефона
🌵 стоимость путевки
🌵 для кого путевка (имя ребенка)
🌵 название детского лагеря, номер смены и т.п.

всего около 1000 записей. 🙈

Кроме того, в дампе присутствуют «лиды» (около 300 строк):

🌵 имя
🌵 телефон
🌵 адрес электронной почты
🌵 дата
🌵 ссылка на страницу откуда пришел «лид»

А также список инвойсов (более 5 тыс. строк):

🌵 пользователь
🌵 сумма
🌵 статус
🌵 телефон
🌵 адрес электронной почты
🌵 дата оплаты (самая «свежая» запись датируется 07.09.2019)
🌵 ссылка на онлайн оплату (https://securepayments.sberbank.ru/payment/merchants/sbersafe_id_cardholder/payment_ru.html?mdOrder=31fc6a8b-0011-75be-bdfc-8ab20014f2dehttps://securepayments.sberbank.ru/payment/merchants/sbersafe_id_cardholder/payment_ru.html?mdOrder=31fc6a8b-0011-75be-bdfc-8ab20014f2de)


Помимо данных клиентов, там также содержится информация о пользователях CRM-системы amoCRM (12 строк): 😂

🌵 имя/фамилия
🌵 идентификатор
🌵 логин (эл. почта)
🌵 номер телефона
🌵 ссылка на фотографию профиля
🌵 список прав
источник
2019 October 24
Утечки информации
«Известия» и «Коммерсантъ» одновременно пишут про одну и ту же базу данных клиентов предположительно «Сбербанка», просрочивших выплаты по кредитам. 🔥🔥🔥

Оба издания обнаружили одного и того же продавца (объявление уже закрыто, а продавец удалил из Telegram свой «засвеченный» аккаунт). 👇

«Коммерсантъ» делает упор на то, что помимо текстовых данных (ФИО, паспорт, телефон, адрес сумма кредита и т.п.) к покупке предлагались записи последних разговоров клиентов с колл-центром банка. Более того им удалось пообщаться с продавцом:

“Ъ” связался с продавцом и выяснил, что база формируется с 2015 года, обновляется еженедельно. Так, за три недели октября в нее добавилось 19 823 строки.

Судя по столбцу «ТБ» (территориальный банк), в выгрузке оказались данные из десяти территориальных банков (всего их у Сбербанка 11). На некоторых клиентов приходится несколько строк, если у них есть несколько действующих кредитов. Судя по столбцам «Дата образования просрочки» и «Количество дней просрочки», данные были выгружены 25 сентября. Выгрузка аудиозаписей, по словам продавца, производится «с рабочего места», то есть в дневное время. Сам продавец признался, что выступает перекупщиком. Он продает одну строку за 30 руб.

«Известия» пишут, что приобрели тестовый фрагмент базы и проверили ее через попытки переводов в приложении «Сбербанк Онлайн»:

Данные о клиентах «Известия» проверили с помощью приложения «Сбербанк Онлайн», где при переводе по номеру телефона можно увидеть имя, отчество и первую букву фамилии получателя. Данные о владельцах кредитных карт совпали с указанными в документе. Дозвониться удалось только до одного из заемщиков госбанка, указанных в тестовой части базы: он подтвердил, что имеет кредитную карту Сбербанка, а его задолженность совпадает с данными из слитого списка. По другому номеру получилось дозвониться до места работы клиента, оно совпало с указанным в базе.

Ну а Сбербанк традиционно заявляет: «В Сбербанке и его дочерних компаниях таких утечек персональных данных клиентов не было». 🤦‍♂️🤦🏻‍♂️
источник
Утечки информации
Мы сами проверили доступные тестовые образцы базы предположительно «Сбербанка» (https://t.me/dataleak/1329) и большинство данных оказались верными.

Один номер телефона принадлежал клиенту «Сбербанка» с другим именем и фамилией и еще пара номеров не идентифицировались как принадлежащие клиентам этого банка. 👍
источник
Утечки информации
Помните в феврале прошлого года утекли имена пользователей, адреса электронной почты и хешированные пароли 150 млн. пользователей приложения для фитнеса и учета питания MyFitnessPal (https://t.me/dataleak/257)?

Сейчас в свободном доступе появилось почти 50 млн. логинов (адресов электронной почты) и расшифрованных паролей к ним из этой утечки.

Мы проверили эти записи и на 76% пары логин/пароль оказались уникальными и никогда раньше не встречались в утечках. 👍
источник
Утечки информации
Список бойцов личного состава украинского батальона "Азов" попал в открытый доступ.

Документ (в PDF- формате) называется "Список сотрудников полка патрульной службы милиции особого назначения „Азов" ГУМВС Украины в Киевской области, которые изъявили желание продолжить службу по контракту в Национальной гвардии Украины воинская часть 3057 город Мариуполь", содержит 47 страниц с информацией о 644 бойцах батальона:

🌵 ФИО
🌵 дата рождения
🌵 полные паспортные данные
🌵 должность
🌵 звание
🌵 идентификационный номер
источник
Утечки информации
РИА Новости пишут:

Полиция задержала подозреваемого в хищении персональных данных клиентов нескольких банков, в том числе Сбербанка.

По предварительным данным, подозреваемый работает в ООО "НСВ" (Национальная служба взысканий), проживает в Волгограде, мужчина действовал под псевдонимом "Антон 2131".

Задержанного доставили в полицию, против него открыто уголовное дело о "незаконном получении и разглашении сведений, составляющих коммерческую, налоговую или банковскую тайну".

Это именно тот продавец (так же известный нам под ником Baron2131), который продавал базу данных клиентов «Сбербанка», просрочивших выплаты по кредитам: https://t.me/dataleak/1330
источник
2019 October 25
Утечки информации
1️⃣ В июне 2018 года стало известно, что утекли 92 млн. аккаунтов (логины, хеши паролей) израильского генеалогического сервиса MyHeritage: https://t.me/dataleak/395

И вот, пришло большое обновление для нашей коллекции логинов и паролей – 76 млн. расшифрованных паролей MyHeritage! 🔥

Около 64,5 млн. (84%) пар логин/пароль оказались уникальными, т.е. никогда раньше не встречались в утечках. 👍

2️⃣ Кроме того, в середине октября появилась еще одна небольшая часть расшифрованных паролей из слитой базы пользователей биржи кроссовок и одежды StockX: https://t.me/dataleak/1270

Всего в нашей коллекции уже более 3 млн. пар логин/пароль от StockX, причем почти 73% из них – уникальные. 👍
источник
Утечки информации
По делу о хищении персональных данных клиентов «Сбербанка» и ряда других банков задержан житель Волгограда Антон Бутурлакин, сотрудник коллекторской компании ООО «НСВ» (Национальная служба взыскания). 👍

Бутурлакину вменяется ст. 183 УК (незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну.

Это именно тот продавец (известный нам под никами Антон2131 на форуме и  Baron2131 и Gogosber в телеграме), который продавал базу данных клиентов «Сбербанка», просрочивших выплаты по кредитам: https://t.me/dataleak/1330 🤦🏼‍♂️
источник
2019 October 26
Утечки информации
Исследователь Bob Diachenko (Владимир Дьяченко), который ранее обнаружил утечку клиентов МФК «ГринМани» (https://t.me/dataleak/1321), нашел открытый Elasticsearch-сервер, принадлежащий компании «Adobe». 🔥

Adobe заявляет, что этот сервер – “прототип”, т.е. по сути тестовое окружения, тем не менее на сервере находились данные реальных пользователей. 🤦‍♂️ Это классическое оправдание для всех подобных утечек (второе по популярности после «никакой утечки не было» 🤣).

В свободном доступе находилось 7.5 млн. записей пользователей «Adobe Creative Cloud»:

🌵 адрес электронной почты
🌵 дата создания аккаунта
🌵 список продуктов Adobe
🌵 статус подписки
🌵 признак сотрудника Adobe
🌵 идентификатор подписчика
🌵 страна
🌵 время, прошедшее с последнего входа в аккаунт
🌵 статус оплаты
источник