Американский кредитный союз скомпрометировал данные своих членов

Американский кредитный союз скомпрометировал данные своих членов

Крупнейший кредитный союз американского Вермонта VSECU скомпрометировал персональные данные своих членов — всего около 85 тыс. человек. По мнению экспертов Zecurion, причиной стало грубое нарушение правил обработки конфиденциальной информации.

В сентябре нынешнего года в кредитном союзе обнаружили пропажу двух лент с резервными копиями базы данных клиентов. В рамках расследования удалось установить, что ленты по ошибке были признаны ненужными и отправлены на свалку. Попытки разыскать их не увенчались успехом. Между тем, на носителях в открытом (незашифрованном) виде хранились персональные данные и сведения о транзакциях членов союза за период с 2002 по 2012 гг.

Президент VSECUСтиви Пост(Steve Post) отрицает факт нарушения политик безопасности, так как данные не были украдены. По его мнению, имела место обычная человеческая ошибка, и членам кредитного союза ничего не угрожает. Тем не менее, всем им предоставляется услуга кредитного мониторинга сроком на 1 год, пишет cnews.ru.

«По моему мнению, в кредитном кооперативе нарушили как минимум две процедуры обработки конфиденциальных данных, — считаетВладимир Ульянов, руководитель аналитического центра Zecurion. — Во-первых, не зашифровали данные на ленточках. А во-вторых, нарушили порядок утилизации носителей. Если бы ленты были размагничены или уничтожены физически, об этом инциденте вообще не стоило упоминать. Впрочем, не все так плохо. По крайней мере, VSECU проводит инвентаризацию и смог обнаружить отсутствие ленты».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Незакрытые уязвимости в PARTS SOFT CMS: в зоне риска 5000 хостов

В CMS-системе российского разработчика PARTS SOFT присутствуют две уязвимости, которые в комбинации представляют серьезную угрозу для интернет-магазинов, построенных на этой платформе.

Компания «Сайбер ОК», чей специалист выявил проблемы, опубликовала предупреждение в своем телеграм-канале, так как вендор за четыре месяца так и не удосужился выпустить патчи. В интернете обнаружено более 5 тыс. веб-сервисов, использующих PARTS SOFT CMS.

Согласно алерту, уязвимость BDU:2025-05287 (7,5 балла CVSS) позволяет получить ID пользователей перебором. Данная возможность возникла из-за разницы в ответах сервера и облегчает задачу фишерам и авторам брутфорс-атак по методу password spraying («распыление паролей»).

Проблема BDU:2025-05286 (6,1 балла) классифицируется как CSRF, межсайтовая фальсификация запросов. Причиной ее появления является неадекватная проверка подлинности входящих сообщений; эксплойт осуществляется передачей на сервер вредоносных данных по методу HTTP POST.

В отсутствие патчей админам рекомендуется ограничить интенсивность обращений к конечным точкам авторизации на уровне WAF или веб-сервера и мониторить соблюдение лимитов по логам, блокируя аномалии — такие, как многочисленные попытки входа с одного IP.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru