Прошлогодняя утечка обошлась Marriott в $28 млн

Прошлогодняя утечка обошлась Marriott в $28 млн

Прошлогодняя утечка обошлась Marriott в $28 млн

Гостиничная сеть Marriott International подвела финансовые итоги 2018 года. В отчете о прибылях и убытках, в частности, сообщается, что масштабное нарушение данных в прошлом году обошлось компании в $28 млн. Правда, большую часть этой суммы, порядка $25 млн, покрыли страховые выплаты.

Как напомнили в ГК InfoWatch, 30 ноября 2018 г. Marriott уведомила общественность, что хакерам удалось взломать систему бронирования Starwood и похитить данные 500 млн гостей, забронировавших номера не позднее 10 сентября 2018 г. Злоумышленники получили доступ к именам, адресам, датам рождения, номерам телефонов, адресам электронной почты, паспортным данным, деталям бронирования. В некоторых случаях утекли данные платежных карт. В начале 2019 г. компания выступила с новым заявлением. По уточненным данным, нарушение затронуло только 383 млн клиентов.

Генеральный директор и президент Marriott Арне Соренсон (Arne Sorenson) подчеркнул, что утечка не повлияла на показатель RevPAR (доходность в расчете на один номер). Кроме того, компания не отмечает снижения показателей лояльности клиентов. Соренсен также сообщил, что расследование инцидента завершено. В частности, American Express не обнаружила всплеска мошеннических действий с кредитными картами.

По мнению некоторых специалистов, за атакой на систему бронирования Marriott могли стоять китайские правительственные организации. Однако, целью хакеров, скорее всего, был шпионаж, а не получение выгоды.

«Marriott несет серьезные убытки, но, как видно, этот инцидент не повлиял на настроения инвесторов и курс акций компании восстановился примерно до того уровня, что был накануне сообщения об утечке. Однако для организаций подобные нарушения могут вызывать еще большие расходы, связанные с удовлетворением коллективных исков клиентов, а также укреплением систем безопасности для предотвращения рисков утечек данных в будущем, — отмечает аналитик ГК InfoWatch Андрей Арсентьев. — Даже для компаний с миллиардными оборотами ликвидация ущерба от утечки будет иметь весьма чувствительные последствия. Можно вспомнить печальный пример компании Equifax – ликвидируя последствия меньшего нарушения: тогда утекло около 143 млн записей персональных данных клиентов, она за первый год потратила более 240 млн долларов».

Расходы, понесенные компанией в IV квартале 2018 г., пока лишь начало истории, связанной с последствиями утечки. Помимо возможных многомиллионных коллективных исков, компания может получить штраф от американских регуляторов. Не исключено также, что Marriott понесет ответственность в соответствии с требованиями европейского регламента GDPR.

Open source под ударом: число вредоносных пакетов превысило 20 тысяч

«Лаборатория Касперского» сообщила о росте числа вредоносных пакетов в проектах с открытым исходным кодом. По данным телеметрии компании, к концу 2025 года по всему миру было обнаружено 19,5 тыс. таких пакетов — на 37% больше, чем годом ранее. В начале 2026 года их число уже превысило 20 тыс.

Open source давно стал обычной частью современной разработки: компании используют готовые библиотеки, фреймворки и утилиты, чтобы быстрее создавать продукты.

Но у этой удобной модели есть и обратная сторона — злоумышленники всё чаще используют популярные экосистемы для атак на цепочки поставок.

Один из свежих примеров — атака Mini Shai-Hulud, которую в мае 2026 года провела группа TeamPCP. Она была нацелена на npm и PyPI. В результате оказались скомпрометированы более 170 пакетов и сотни вредоносных релизов, включая проекты, связанные с TanStack, Mistral AI, UiPath и OpenSearch Project. Основным вектором стала цепочка уязвимостей в сборочном конвейере GitHub Actions.

В 2026 году были и другие заметные атаки. В марте был скомпрометирован Axios — один из популярных HTTP-клиентов для JavaScript. Злоумышленники получили доступ к аккаунту сопровождающего проекта и опубликовали заражённые версии пакета. Вместо прямого внедрения вредоносного кода в Axios они добавили фантомную зависимость, которая разворачивала кросс-платформенный RAT на macOS, Windows и Linux.

В феврале авторы Notepad++ сообщили о компрометации инфраструктуры из-за инцидента на стороне хостинг-провайдера. По данным Kaspersky GReAT, атакующие использовали несколько цепочек заражения, а среди целей были ИТ-поставщики, госучреждения и финансовые организации в Австралии, Латинской Америке и Юго-Восточной Азии.

В апреле злоумышленники взломали официальный сайт разработчика CPU-Z и HWMonitor и подменили легитимные установщики вредоносными. Период компрометации, по оценке исследователей, составил около 19 часов. За это время были выявлены более 150 жертв в разных странах.

В начале мая эксперты также обнаружили вредоносный код в установщиках DAEMON Tools. Заражёнными оказались версии с 12.5.0.2421 до 12.5.0.2434, распространявшиеся с 8 апреля. Всего было атаковано более 2 тыс. пользователей в более чем ста странах. После массового заражения злоумышленники выбрали около десятка организаций для более точечных атак.

В «Лаборатории Касперского» отмечают, что атаки на цепочки поставок остаются одной из самых заметных угроз для организаций. Разработчикам и компаниям рекомендуют внимательнее контролировать используемые опенсорс-компоненты, проверять сборочные конвейеры, отслеживать зависимости, готовить план реагирования на инциденты и не полагаться только на репутацию популярного проекта.

RSS: Новости на портале Anti-Malware.ru