Новая утечка данных: в даркнете продают 200 млн учетных записей Yahoo

Новая утечка данных: в даркнете продают 200 млн учетных записей Yahoo

Новая утечка данных: в даркнете продают 200 млн учетных записей Yahoo

Начало лета 2016 года ознаменовалось рядом масштабных утечек данных. Хакер, скрывающийся под псевдонимом Peace_of_mind, выставил на продажу сотни миллионов аккаунтов от сервисов LinkedIn, MySpace, Tumblr, «ВКонтакте», Twitter и так далее. Оказывается, на этом хакер не закончил: 1 августа 2016 года на торговой площадке TheRealDeal появился лот с данными 200 млн пользователей Yahoo.

Журналисты издания Vice Motherboard сообщают, что им удалось связаться с хакером. В ходе личной беседы Peace_of_mind пояснил, что в течение некоторого времени он пытался продать эту информацию приватно, но не преуспел, поэтому в итоге решил открыто выставить данные на продажу. Изданию Softpedia, в свою очередь, хакерсообщил, что этот дамп тоже не нов, как и все предыдущие:

«Дамп этой базы данных был сделан в 2012 году, тогда же, когда дампы русских на LinkedIn, VK, Tumblr и так далее. Практически все, что я продаю, относится к этой группе».

На информации о пользователях Yahoo хакер планирует заработать три биткоина (около $1 800 по текущему курсу). Известно, что дамп содержит имена пользователей, хеши паролей MD5 и даты рождения. Также для некоторых аккаунтов доступна информация об email-адресе, стране проживания и почтовом индексе (только для американских аккаунтов).

 

1470076043637288

 

Представители компании Yahoo сообщили, что уже знают о происходящем и дали следующий комментарий:

«Мы осведомлены о заявлении [злоумышленника]. Мы очень серьезно относимся к защите информации наших пользователей и воспринимаем подобные заявления серьезно. Наша служба безопасности уже работает над проверкой фактов. Yahoo всегда старается обезопасить своих пользователей, поэтому мы всегда поощряем использование надежных паролей, отказ от паролей в пользу Yahoo Account Key, а также использование разных паролей для разных платформ».

Хотя компания заявила, что знает о бреши, подлинность утечки еще не подтверждена официально, и не похоже, чтобы Yahoo собиралась обнулить пароли пользователей. Вместо этого пользователям непрозрачно намекнули, что «надежные пароли – это хорошо» и напомнили, что их иногда нужно менять. Peace_of_mind остался равнодушен к заявлению компании:

«Ну и черт с ними, не хотят подтверждать, мне же лучше, что они не сделали сброс паролей».

Издание Motherboard уже провело собственную проверку, так как хакер любезно предоставил редакции образец данных. Так, несколько десятков пользователей из базы оказались самыми настоящими, однако когда журналисты попытались связаться со ста разными адресатами, многие из них оказались неактивными. Сервис возвращал ответ «работа данного аккаунта была приостановлена вследствие неактивности» или «этот пользователь не имеет аккаунта на yahoo.com». Вероятнее всего, это связано с тем, что дамп далеко не новый, пишет xakep.ru.

Журналистам Softpedia хакер рассказал, что такие утечки данных приносят отличный доход. Если ранее сообщалось, что злоумышленник заработал $50 000 на одном только дампе LinkedIn, теперь он сам немного подкорректировал эти данные. Так, Peace_of_mind утверждает, что все утечки в сумме принесли ему около $65 000.

В Chrome 144 закрыли 10 уязвимостей, включая опасные баги в движке V8

Google выпустила Chrome 144 для десктопов, закрыв сразу 10 уязвимостей, включая несколько проблем высокой степени риска в движке V8, который отвечает за обработку JavaScript. Обновление уже начало распространяться с 13 января и доступно для Windows, macOS и Linux.

Новые версии браузера — Chrome 144.0.7559.59 для Linux и 144.0.7559.59/60 для Windows и macOS — приносят не только патчи, но и небольшие улучшения производительности.

Как обычно, апдейт раскатывается постепенно, так что до всех пользователей он дойдёт в течение ближайших дней и недель.

Основной фокус обновления — на уязвимостях в JavaScript-движке V8. Исследователи обнаружили несколько ошибок, связанных с выходом за пределы памяти и некорректной реализацией логики. В худшем сценарии такие баги могут привести к выполнению произвольного кода или выходу за пределы песочницы браузера.

Одна из наиболее опасных уязвимостей, CVE-2026-0899, была обнаружена исследователем под ником @p1nky4745 ещё в ноябре 2025 года. За находку Google выплатила вознаграждение в размере 8 тысяч долларов. Всего в релизе закрыты четыре уязвимости с высокой степенью риска, четыре — со средней и две — с низкой.

Помимо V8, исправления затронули и другие компоненты Chrome: движок рендеринга Blink, механизм загрузки файлов, работу с цифровыми удостоверениями, сетевые политики и элементы интерфейса, связанные с безопасностью.

Google отдельно отметила вклад исследовательского сообщества. За найденные уязвимости участники программы баг-баунти получили вознаграждения от 500 до 8 000 долларов. При этом компания напомнила, что значительная часть проблем выявляется с помощью автоматизированных инструментов — таких как AddressSanitizer, MemorySanitizer, libFuzzer и других средств анализа памяти и поведения кода.

Обновиться можно стандартным способом — через встроенный механизм Chrome. Также свежую версию браузера можно скачать с официального сайта Google. Учитывая количество исправленных уязвимостей и их серьёзность, откладывать обновление явно не стоит.

CVE-идентификатор Степень опасности Затронутый компонент Класс уязвимости Сообщивший исследователь Дата репорта Сумма вознаграждения
CVE-2026-0899 Высокая V8 Out of bounds memory access @p1nky4745 2025-11-08 $8,000
CVE-2026-0900 Высокая V8 Inappropriate implementation Google 2025-12-03 TBD
CVE-2026-0901 Высокая Blink Inappropriate implementation Irvan Kurniawan (sourc7) 2021-10-04 TBD
CVE-2026-0902 Средняя V8 Inappropriate implementation 303f06e3 2025-12-16 $4,000
CVE-2026-0903 Средняя Downloads Insufficient validation of untrusted input Azur 2025-09-13 $3,000
CVE-2026-0904 Средняя Digital Credentials Incorrect security UI Hafiizh 2025-10-15 $1,000
CVE-2026-0905 Средняя Network Insufficient policy enforcement Google 2025-12-02 TBD
CVE-2026-0906 Низкая UI Incorrect security UI Khalil Zhani 2025-12-10 $2,000
CVE-2026-0907 Низкая Split View Incorrect security UI Hafiizh 2025-09-12 $500
CVE-2026-0908 Низкая ANGLE Use after free Glitchers BoB 14th. 2025-10-15 TBD

RSS: Новости на портале Anti-Malware.ru