Билайн слил ПДн двух миллионов пользователей домашнего интернета

Билайн слил ПДн двух миллионов пользователей домашнего интернета

Билайн слил ПДн двух миллионов пользователей домашнего интернета

Персональные данные почти 2 млн клиентов «Вымпелкома» (бренд «Билайн») две недели находились в открытом доступе. В даркнете эта база пока не всплыла, в компании проводят расследование.

Незащищенный Elasticsearch-сервер с ПДн абонентов «Билайн» обнаружил независимый ИБ-исследователь Боб Дьяченко. Согласно сообщению в Telegram-канале «Утечки информации», свыше 4,1 Тбайт данных (примерно 1,5-2 млн записей) попали в общий доступ 27 августа и просуществовали в таком виде до 13 сентября.

По всей видимости, в логах сервера, поднятого в доменной зоне corbina.net, содержалась информация о подписчиках услуги «Домашний интернет». По оценке «ТМТ Консалтинг», (PDF), во II квартале численность этой аудитории «Вымпелкома» приблизилась к 2,87 миллиона.

В слитой базе были обнаружены следующие ПДн пользователей:

  • ФИО 
  • номер телефона
  • адрес email
  • серия и номер паспорта
  • дата рождения
  • адрес места жительства

Дьяченко попытался уведомить телеоператора о проблеме, но ответа так и не дождался. Корреспонденту «Ъ» повезло больше: в ответ на запрос в пресс-службе «Вымпелкома» заявили, что инцидент затронул «небольшую часть абонентов фиксированного интернета», ведется расследование и уже есть результат — «все данные находятся под надежной защитой, клиентам ничего не угрожает».

В даркнете эта ценная для мошенников информация пока не объявлялась, но за две недели кто-то наверняка успел ее скачать. Новой утечкой заинтересовался Роскомнадзор: по данным «Интерфакс», регулятор уже направил в «Вымпелком» соответствующий запрос.

Если будет установлено, что компания плохо выполняет требования по защите персданных, с нее могут взыскать до 100 тыс. рублей штрафа. Ей придется также разбираться с пострадавшими клиентами — в таких случаях граждане имеют право требовать от виновника компенсацию, в том числе через суд.

Заметим, это уже вторая масштабная утечка в «Билайн» за последние несколько лет. В 2019 году оператор признал факт случайного слива части клиентской базы, не преминув отметить, что эти данные уже устарели (8,7 млн записей, по состоянию на 2017 год).

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru