У Dell утащили 49 млн записей данных пользователей через API

У Dell утащили 49 млн записей данных пользователей через API

У Dell утащили 49 млн записей данных пользователей через API

Американский техногигант Dell столкнулся с атакой киберпреступников, которым удалось украсть 49 миллионов записей данных клиентов. Судя по всему, злоумышленники воспользоваться API партнерского ресурса.

В ходе атаки хакеры прикрывались фейковыми организациями. Dell уже разослала затронутым клиентам уведомления о краже персональных данных. В частности, в руки третьих лиц попали:

  • информация о гарантии;
  • сервисные теги;
  • имена пользователей;
  • номера клиентов;
  • номера заказов;
  • установленные локации.

Пользователь хакерского форума Breached, известный под ником Menelik, выставил на продажу данные клиентов Dell 28 апреля. Тем не менее модераторы достаточно быстро прибили пост.

 

Сотрудникам BleepingComputer Menelik заявил, что ему удалось украсть данные после обнаружения портала для партнеров и реселлеров, с помощью которого можно было получить информацию о заказах.

Menelik в итоге зарегистрировал несколько аккаунтов под фейковыми организациями, что дало ему двухдневный доступ к данным без верификации.

«На самом деле, очень просто зарегистрироваться в качестве партнера: нужно всего лишь заполнить форму заявки. Вводите данные об организации, причину желания стать партнером, после чего они вам предоставляют доступ к этому “авторизованному” ресурсу», — объясняет хакер.

В результате киберпреступник смог собрать 49 миллионов записей данных клиентов, генерировав 5000 запросов в минуту на протяжении трех недель. Dell при этом никак не блокировала эту активность.

Menelik отправил корпорации письмо, однако там отметили, что специалисты вычислили и заблокировали вредоносные действия ещё до получения упомянутого сообщения. Техногигант уже сообщил об инциденте правоохранительным органам, которые взяли дело под контроль.

Российские КПП смогут использовать биометрию без перманентной связи с ЕБС

Минцифры РФ предложило упростить процедуру идентификации сотрудников режимных предприятий по биометрии — разрешить хранение векторов (математических шаблонов) из Единой биометрической системы (ЕБС) во внутренних системах управления доступом.

Предоставление записей из централизованной базы будет осуществляться по подписке, и необходимость обращения к ЕБС при каждом входе на территорию госкорпорации, предприятия обороной промышленности, атомной энергетики, ТЭК отпадет.

Законопроект, вносящий соответствующие поправки в 572-ФЗ, регулирующий работу с ЕБС, уже одобрен правительством. Регулятор надеется, что его принятие также поможет снизить расходы на использование биометрических систем идентификации, на которые крупные компании в настоящее время тратят миллионы рублей в год.

Опрошенные «Ведомостями» эксперты отметили и другие плюсы снятия постоянной привязки систем управления доступом к ЕБС: снижение нагрузки на централизованную БД, ускорение обработки запросов, расширение внедрения биометрии на КПП, повышение степени безопасности за счет исключения из цепочки каналов связи, которые могут оказаться ненадежными.

В комментарии для журналистов представитель аппарата вице-премьера Дмитрия Григоренко подчеркнул, что биометрия по-прежнему останется добровольным способом подтверждения личности при входе на режимные объекты.

«Биометрия позволяет точнее идентифицировать посетителей и сотрудников, а значит, снизить риск несанкционированного доступа, — заявил «Ведомостям» собеседник. — Это особенно важно для школ и других объектов с повышенными требованиями к пропускному режиму».

RSS: Новости на портале Anti-Malware.ru