В Сети появились документы о владельцах 120,000 офшоров

В Сети появились документы о владельцах 120,000 офшоров

Международная журналистская организация ICIJ начала публикацию информации о счетах политиков и других известных персон в офшорных зонах. Публикации ICIJ основаны на базе служебных документов офшорных компаний, зарегистрированных на Британских Виргинских островах, в Гонконге, на островах Кука и в Сингапуре. База занимает объем 260 ГБ и содержит около 2,5 млн файлов с данными о 120 тыс. компаний.

Документы, как сообщает ICIJ, были получены журналистами от источников в офшорах. Их изучение, в котором принимали участие представители Guardian, BBC, Monde, Süddeutsche Zeitung, Washington Post, CBC заняло более 15 месяцев. В ближайшей перспективе в публичный доступ будут выложены и оригиналы документов.

Публикация ICIJ о владельцах офшоров в середине 4 апреля 2013 г. ушла из публичного доступа по ошибке 503 (по превышению числа запросов), пишет cnews.ru.

В числе владельцев офшорных компаний документы, изученные ICIJ, указывают на Ольгу Шувалову, супругу Игоря Шувалова, российского вице-премьера с 2008 г. По данным ICIJ, она владеет компанией Plato Management и несколькими компаниями на Британских Виргинских островах.

Тему причастности Ольги Шуваловой к оффшорным счетам впервые затронуло издание Barron’s в 2011 г. Тогда Шуваловы опровергли обвинения в незаконном переводе средств в офшоры.

Также из российских держателей офшоров в списках ICIJ присутствуют двое топ-менеджеров «Газпрома».

Как пишет Guardian, в числе держателей офшорных счетов упоминается помощник президента Франции Франсуа ОлландаЖан-Жак Огье, принимавший участие в финансировании избирательной кампании. Его компания, зарегистрированная на Кайманах, занималась поставками в Китай через партнера, на 25% принадлежащего компании с Британских Виргинских островов.

Guardian упоминает, что офшорными возможностями Британских Виргинских островов  пользовался друг Бориса Березовского Скот Янг, попавший в тюрьму после расследования по поводу сокрытия им доходов.

В документах обнаружены сведения о бывшем министре финансов Монголии Сангажавыне Баярцогте, владеющим на островах компанией Legend Plus Capital Ltd, которая использовалась в том числе во время его работы в правительстве.

Как сообщает Guardian, в документах ICIJ есть сведения об офшорных счетах президента Азербайджана Ильхама Алиева и его дочерей. Их компаниями на Британских Виргинских островах управлял коммерсант Хасан Гозал.

«Похищение информации стало такой же обыденностью, как в прошлом - работа карманников в общественном транспорте. И если раньше для сбережения денег и информации нужны были сейфы, охранники и злые собаки, то теперь необходимы более интеллектуальные инструменты. И эти инструменты должны эффективно использоваться. Но на практике на консультантах, способных смоделировать реальную хакерскую атаку, экономят, и наличие дорогого ПО и железа не защищает от взлома», - говорит Дмитрий Гвоздев, руководитель «Монитора безопасности» из ГК «Армада».

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru