3 млн пользователей Adobe лишились паролей и логинов

Взломаны базы данных и программы Adobe

Массивное нападение на инфраструктуру Adobe предоставило взломщикам доступ к именам клиентов, зашифрованным кредитным и дебетовым банковским картам, а также другой информации, связанной с заказами. В общей сложности от нападения пострадало 3 млн потребителей. Также похищен исходный код некоторых программ Adobe.

Директор по безопасности Adobe Брэд Аркин (Brad Arkin) объяснил, что в рамках нападения были не только похищены пользовательские данные, но и получен нелегальный доступ к исходному коду многих продуктов Adobe. Среди них Adobe Acrobat, ColdFusion и ColdFusion Builder. Adobe уверяет, что пользователи данных продуктов ничем не рискуют. Ведется расследование инцидента, в ходе которого не было обнаружено никаких существенных уязвимостей.

Злоумышленники сумели получить доступ к логинам клиентов Adobe и скачали их зашифрованные пароли, номера карт и сроки их действия. В общей сложности пострадало около 2,9 млн пользователей. Эксперты не считают, что злоумышленникам удалось расшифровать похищенную информацию.

К расследованию привлечены представители федеральных властей. Сейчас Adobe восстанавливает пароли на взломанных аккаунтах, рассылая пользователям соответствующие предупреждения. Также рассылаются письма тем клиентам, чья кредитная карта была похищена. В качестве компенсации пострадавшим предлагаются бонусы.

Cursor на базе Claude за 9 секунд удалил базу PocketOS и резервные копии

Компания PocketOS потеряла данные клиентов из-за действий ИИ-агента. Он обнаружил расхождения в учётных данных и решил самостоятельно устранить проблему, однако в результате удалил основную клиентскую базу и все резервные копии.

Об инциденте сообщил глава PocketOS Джер Крейн на своей странице в соцсети X:

«Вчера днём редактор Cursor на базе Claude Opus 4.6 удалил нашу базу данных и все резервные копии на уровне томов одним API-запросом к Railway, нашему поставщику инфраструктуры. На это ушло 9 секунд».

Как выяснилось, ассистент нашёл API-токен в одном из файлов, который не был связан с текущей задачей. Токен предназначался для работы с пользовательскими данными, но при этом давал полный доступ к облачной инфраструктуре, включая возможность удаления данных.

После инцидента Джер Крейн раскритиковал не только разработчиков ИИ-ассистента, но и Railway: по его словам, API-токен обладал явно избыточными правами. В итоге ошибка пользователя могла привести к крайне серьёзным последствиям. Ещё одной серьёзной недоработкой стало хранение резервных копий рядом с продуктивной базой.

PocketOS — стартап, развивающий сервис аренды автомобилей. У компании около 1600 клиентов.

RSS: Новости на портале Anti-Malware.ru