Хакеры украли более 100 000 номеров кредитных карт с сайта туристической компании

Хакеры украли более 100 000 номеров кредитных карт с сайта туристической компании

От действий злоумышленников пострадал американский туристический оператор CitySights NY, специализирующийся на автобусных экскурсиях по Нью-Йорку. В результате атаки была похищена объемная база конфиденциальных данных клиентов компании.



В официальном уведомлении о взломе, опубликованном CitySights NY, сообщается, что хакерам удалось осуществить нападение на ее онлайн-представительство посредством SQL-инъекции. Компания узнала о произошедшем благодаря веб-программисту, который обнаружил в одной из папок на сервере "неавторизованный скрипт", загруженный туда извне; по словам представителей компании, с его помощью и была скомпрометирована база данных.


Веб-сайты довольно часто оказываются уязвимы для атак посредством SQL-инъекций. Если разработчик построил недостаточно защищенные формы для приема и обработки пользовательских запросов (например, при создании средств поиска), то злоумышленник, вводя особым образом составленные строки, может послать через эти формы запрос непосредственно к базе данных сервера - а это прямой путь для утечки информации.


Нечто подобное произошло и в этом случае. Хакерам удалось извлечь таблицы с именами клиентов, их электронными и физическими адресами, а также основными данными о кредитных картах - номерами, сроками действия и секретными кодами CVV2. В совокупности этих сведений вполне достаточно, скажем, для оплаты покупок в Интернет-магазинах.


CitySights NY начала уведомлять своих клиентов об инциденте еще две недели назад. Всем пострадавшим туроператор обещает бесплатный мониторинг операций по карте в течение одного года, а также 50-процентную скидку на свои услуги.


Компания Twin America, которой принадлежит CitySights, заявила, что для предотвращения новых происшествий принимаются все необходимые меры по повышению уровня безопасности данных: в частности, доступ к серверам извне был ликвидирован, а на входе в сеть предприятия появился аппаратный брандмауэр.


PC World

Meta пропустила десятки рекламных объявлений с сексуализацией детей

Рекламная модерация Meta (признана экстремистской и запрещена в России, как и её соцсети ниже) снова показала себя во всей красе. За девять месяцев на Facebook, Instagram, Messenger и Threads появилось более 50 платных объявлений с сексуализированными изображениями несовершеннолетних, в том числе созданными с помощью ИИ.

Некоторые объявления крутились ещё в начале августа, выяснили исследователи Tech Transparency Project (TTP).

Речь не о публикациях случайных пользователей, затерявшихся в ленте. Это реклама, которую системы Meta проверили, одобрили и показали аудитории в США, Великобритании и более чем десяти странах Европы. Отдельные объявления увидели несколько тысяч человек. Часть из них вела на сервисы для раздевания людей на фотографиях и приложения с ИИ-порнографией.

Нарушения обнаружили в собственной библиотеке рекламы Meta. Причём некоторые материалы спокойно лежали там месяцами. Исследователи сообщили о них в Национальный центр помощи пропавшим и эксплуатируемым детям США, а журналисты WIRED обратились за комментарием к Meta. Только после этого компания удалила объявления.

В Meta заявили, что борются с сексуальной эксплуатацией, а большинство найденных объявлений якобы почти никто не увидел. Компания также сослалась на новую ИИ-систему, которая должна отсеивать запрещённую рекламу ещё при загрузке. Вот только часть объявлений появилась уже после её запуска. Более того, около 30 новых материалов исследователи нашли буквально перед публикацией расследования.

Некоторые объявления размещали аккаунты почти без подписчиков, а среди рекламодателей фигурировали китайские компании. Одно из приложений, на которые вела реклама, находилось в App Store. Apple удалила его после обращения WIRED.

RSS: Новости на портале Anti-Malware.ru