В даркнете продают 3,8 млрд номеров телефонов, якобы собранных Clubhouse

В даркнете продают 3,8 млрд номеров телефонов, якобы собранных Clubhouse

В даркнете продают 3,8 млрд номеров телефонов, якобы собранных Clubhouse

На одном из хакерских форумов на продажу выставлена база данных, содержащая 3,8 млрд номеров телефонов. По утверждению продавца, эта контактная информация принадлежит пользователям социальной сети Clubhouse, которая будто бы практикует сбор контактов участников аудиочатов без их ведома.

Набирающая популярность чат-платформа Clubhouse позволяет устраивать голосовые дискуссии посредством использования специализированного Android- или iOS-приложения. Запись, воспроизведение, расшифровка и расшаривание групповых бесед без согласия сторон при этом запрещены.

В тематических обсуждениях на базе Clubhouse могут одновременно участвовать тысячи человек. По состоянию на апрель 2021 года стоимость компании – оператора соцсети оценивалась почти в $4 миллиарда.

Предложенная к продаже «секретная» база данных, по словам продавца, является исчерпывающей, так как Clubhouse автоматически импортирует номера и содержимое телефонных книг, не спрашивая разрешения у владельцев. Для каждого номера телефона при этом указан вес — число участников соцсети, у кого он имеется в списке контактов.

В качестве подтверждения подлинности базы продавец выложил ссылку на файл, содержащий более 83,5 млн телефонных номеров жителей Японии и их знакомых.

 

Данные пользователей Clubhouse уже выставлялись в Сеть на всеобщее обозрение. В минувшем апреле ИБ-команда CyberNews обнаружила в даркнете предложение бесплатно скачать базу SQL на 1,3 млн записей с ПДн, опубликованными в профилях соцсети. Кто-то дал себе труд собрать воедино эти сведения, используя API или мобильное приложение Clubhouse. Слитые записи содержали такие данные, как ID и имя пользователя, позывные в Twitter и Instagram, число постоянных читателей, дата создания аккаунта, ники участников, приславших приглашение.

Примечательно, что накануне этого слива похожая история произошла с Facebook и LinkedIn, для которых подобные события нередки. Молодая соцсеть Clubhouse только набирает обороты, но уже привлекла внимание злоумышленников: в начале года стало известно, что в магазине Google Play объявились поддельные приложения Clubhouse, а на «Юле» и «Авито» торгуют приглашениями в групповые чаты на этой платформе.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru