Хакеры украли более 100 000 номеров кредитных карт с сайта туристической компании

Хакеры украли более 100 000 номеров кредитных карт с сайта туристической компании

От действий злоумышленников пострадал американский туристический оператор CitySights NY, специализирующийся на автобусных экскурсиях по Нью-Йорку. В результате атаки была похищена объемная база конфиденциальных данных клиентов компании.



В официальном уведомлении о взломе, опубликованном CitySights NY, сообщается, что хакерам удалось осуществить нападение на ее онлайн-представительство посредством SQL-инъекции. Компания узнала о произошедшем благодаря веб-программисту, который обнаружил в одной из папок на сервере "неавторизованный скрипт", загруженный туда извне; по словам представителей компании, с его помощью и была скомпрометирована база данных.


Веб-сайты довольно часто оказываются уязвимы для атак посредством SQL-инъекций. Если разработчик построил недостаточно защищенные формы для приема и обработки пользовательских запросов (например, при создании средств поиска), то злоумышленник, вводя особым образом составленные строки, может послать через эти формы запрос непосредственно к базе данных сервера - а это прямой путь для утечки информации.


Нечто подобное произошло и в этом случае. Хакерам удалось извлечь таблицы с именами клиентов, их электронными и физическими адресами, а также основными данными о кредитных картах - номерами, сроками действия и секретными кодами CVV2. В совокупности этих сведений вполне достаточно, скажем, для оплаты покупок в Интернет-магазинах.


CitySights NY начала уведомлять своих клиентов об инциденте еще две недели назад. Всем пострадавшим туроператор обещает бесплатный мониторинг операций по карте в течение одного года, а также 50-процентную скидку на свои услуги.


Компания Twin America, которой принадлежит CitySights, заявила, что для предотвращения новых происшествий принимаются все необходимые меры по повышению уровня безопасности данных: в частности, доступ к серверам извне был ликвидирован, а на входе в сеть предприятия появился аппаратный брандмауэр.


PC World

Подпишитесь на новости

GrayKey обещает полиции доступ к данным iPhone в обход автоперезагрузки

Apple усложнила доступ к заблокированным iPhone, а производитель инструментов для полиции нашёл ответ. Magnet Forensics заявляет, что научилась сохранять смартфоны в состоянии, удобном для извлечения данных. Речь о GrayKey Preserve и функции Evidence Preservation Mode для обычных устройств GrayKey.

Как сообщает 404 Media, получившее закрытое видео компании, инструменты нацелены на обход inactivity reboot. Эта функция перезагружает iPhone после 72 часов без разблокировки и затрудняет доступ к конфиденциальным данным.

По заявлениям Magnet, инструменты сохраняют состояние After First Unlock — после первой разблокировки. Причём даже при последующей перезагрузке устройства. Это должно дать специалистам больше времени на работу с изъятым телефоном.

Компания также обещает остановить автоматическое удаление отдельных данных: кешированных геопозиций, недавно удалённых фотографий и сообщений iMessage. Фактически — поставить их срок хранения на паузу.

Как именно это устроено, неизвестно. Исследовательница в области безопасности iPhone Йиска Классен предполагает манипуляции с часами устройства или отключение задач, отвечающих за истечение срока хранения данных. Но по одному видео подтвердить механизм нельзя.

Apple и Magnet не ответили на запросы издания. Независимой проверки заявленных возможностей в публикации нет, как и подтверждения, что инструменты работают с любым iPhone.

RSS: Новости на портале Anti-Malware.ru