Обнаружена утечка перс. данных 3.5 миллионов граждан США

Управление финансового инспектора штата Техас (США) допустило утечку персональных данных 3.5 миллионов граждан, разместив их на сервере, доступ к которому был открыт всем. В настоящий момент пострадавшим рассылаются уведомления о случившемся; ведется расследование.

Более года любой желающий мог просмотреть информацию об интересующей персоне, посетив сайт Управления. Имена, почтовые адреса, даты рождения, номера водительских прав и номера социального страхования жителей штата Техас, хранились там в незашифрованном виде.

Эти данные регулярно пересылались из систем пенсионного обеспечения преподавателей и учителей государственных учебных заведений, пенсионного обеспечения сотрудников и от комиссии по занятости населения штата.

Согласно сообщению, это произошло по вине сотрудников, не исполняющих внутренние процедуры управления. Ведь помимо того, что они сохраняли информацию в незащищенном месте, так еще и не удаляли ее после завершения необходимых процедур. Вдобавок к этому, несмотря на установленные административные правила, касающихся всех организаций, данные пересылались на обработку в незашифрованном виде.

По словам инспектора управления Сюзан Комбс вся информация была перенесена в более защищенное место.

Данных о том, что информация использовалась в преступных целях пока нет.

Эксперты аналитического центра компании Infowatch, отмечают, что номера соцстрахования жителей США - очень ликвидная информация и котируется на чёрном рынке по 12-18 долларов "за голову". Эти данные позволяют совершить ряд распространённых мошенничеств.

В США принято в таких случаях, как минимум, предоставлять субъектам скомпрометированных данных услугу финансового мониторинга на 1 или 2 года. Её стоимость в розницу - порядка 15-18 долларов в месяц на человека. Бюджет штата вряд ли потянет такую компенсацию. Но потерпевшие могут получить деньги и через суд.

Не исключена возможность, что информация, оказавшаяся доступной на сервере, еще будет использована мошенниками для совершения финансовых махинаций.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Забытые в коде ключи доступа к OpenAI API позволяют спиратить GPT-4

Разработчики, встраивающие технологии OpenAI в свои приложения, зачастую оставляют API-ключи в коде. Злоумышленники этим пользуются: собирают такие секреты из общедоступных проектов и расшаривают их в соцсетях и чатах, провоцируя пиратство.

Оказалось, что только на GitHub можно с легкостью заполучить более 50 тыс. ключей к OpenAI API, неумышленно слитых в паблик. Украденные данные позволяют использовать ассоциированный аккаунт OpenAI для бесплатного доступа к мощным ИИ-системам вроде GPT-4.

Недавно модераторы Discord-канала r/ChatGPT забанили скрипт-кидди с ником Discodtehe, который упорно рекламировал свою коллекцию ключей OpenAI API, собранных на платформе для совместной работы Replit. Такие же объявления доброхот с марта публиковал в канале r/ChimeraGPT, суля бесплатный доступ к GPT-4 и GPT-3.5-turbo.

Как выяснилось, скрейпинг API-ключей OpenAI на Replit тоже не составляет большого труда. Нужно лишь создать аккаунт на сайте и воспользоваться функцией поиска.

В комментарии для Motherboard представитель OpenAI заявил, что они регулярно сканируют большие публичные репозитории и отзывают найденные ключи к API. Пользователям рекомендуется не раскрывать сгенерированный токен и не хранить его в клиентском коде (браузерах, других приложениях). Полезно также периодически обновлять API-ключ, а в случае компрометации его следует немедленно сменить.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru