Хакеры украли кредитные карты клиентов косметической компании

Хакеры украли кредитные карты клиентов косметической компании

Британская косметическая компания Lush была вынуждена закрыть свой сайт в ответ на хакерскую атаку, в результате которой произошла крупная утечка данных кредитных карт клиентов компании.  Как сообщили представители Lush, могут быть скомпрометированы данные кредитных карт тех пользователей, которые совершали покупки на сайте компании в период с 4 октября 2010 г. по 20 января 2011 г. Всем клиентам Lush посоветовали обратиться в свои банки для принятия мер предосторожностей, связанных с кражей данных. Точное число пострадавших неизвестно. 



Lush уведомила своих клиентов об утечке посредством электронной почты, пишет издание Register. Один из читателей сообщил изданию о том, что кредитная карта его друга, который приобретал товары на сайте Lush, после этого была неудачно использована некими злоумышленниками для приобретения товаров в Сети, сообщает CNews

В рамках борьбы с хакерами косметическая компания решила полностью закрыть нынешнюю взломанную версию своего сайта, заменив ее новой. «Наш сайт стал жертвой хакеров. Мы не хотим подвергать наших клиентов риску еще одной утечки, поэтому решили полностью прекратить работу данного ресурса», - говорится в официальном сообщении Lush.

Когда будет запущена новая версия сайта компании, пока неизвестно. Ожидается, что изначально она будет принимать только платежи через платежную систему PayPal.

Также в своем заявлении представители Lush сообщили о том, что впервые об атаке им стало известно еще в декабре прошлого года, однако закрыть сайт они решились только после второй серии атак в начале января 2011 г.

«Безопасность данных, оставляемых пользователями в интернет-магазинах, социальных сетях и на других веб-сайтах, — одна из приоритетных тем информационной безопасности последних лет. Многие интернет-площадки уже давно позиционируют свои системы безопасности как весомое конкурентное преимущество, и с этим сложно не согласиться. Переход к сотрудничеству по части оплаты к стороннему и проверенному сервису PayPal выглядит логичным шагом для Lush, который должен существенно смягчить реакцию пострадавших. Вероятнее всего, понесут наказание и ответственные за обеспечение безопасности лица, ведь реакция Lush на атаки выглядит как минимум неторопливой», — отметил Александр Ковалев, директор по маркетингу компании SecurIT, разработчика решений для защиты от утечек информации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Windows-бэкдор ShadowPad распространяется через уязвимость WSUS

Эксперты AhnLab сообщили о новой цепочке атак, в которой злоумышленники активно эксплуатируют недавно закрытую уязвимость в Windows Server Update Services (WSUS) — CVE-2025-59287. Через этот баг атакующие распространяют вредоносную программу ShadowPad, один из самых известных и продвинутых бэкдоров, связанный с китайскими госгруппами.

По данным AhnLab Security Intelligence Center, злоумышленники нацеливаются на серверы Windows, где включён WSUS. Получив доступ через уязвимость, они:

  1. Используют PowerCat — утилиту на базе PowerShell — для получения системного доступа (CMD).
  2. С помощью стандартных системных программ вроде certutil и curl скачивают и устанавливают ShadowPad.

То есть никаких «экзотических» инструментов: атака полностью строится на штатных возможностях Windows.

ShadowPad — наследник PlugX — впервые появился в 2015 году и активно используется киберпреступными группами, связанными с Китаем. SentinelOne ещё в 2021 году называла его «шедевром шпионского софта».

Это модульный бэкдор: после установки он загружает основной модуль, а затем подгружает дополнительные плагины прямо в память, не оставляя следов на диске.

Атакующие применяют технику сторонней загрузки DLL (side-loadin):

  • запускают легитимный файл ETDCtrlHelper.exe,
  • подсовывают ему поддельную DLL ETDApix.dll,
  • DLL работает как загрузчик и разворачивает ShadowPad в памяти.

 

Microsoft закрыла эту дыру в прошлом месяце. Это критическая ошибка десериализации, которую можно использовать для удалённого выполнения кода от имени SYSTEM. После публикации PoC-эксплойта преступники быстро адаптировали его под распространение ShadowPad.

AhnLab отмечает, что через эту уязвимость атакующие не только ставят бэкдор, но и проводят разведку, а в ряде случаев загружают легитимные инструменты администрирования — например, Velociraptor — чтобы замаскировать свою активность.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru