Клиенты сервиса СДЭК требуют два миллиона за утечку, шансов немного

Клиенты сервиса СДЭК требуют два миллиона за утечку, шансов немного

Клиенты сервиса СДЭК требуют два миллиона за утечку, шансов немного

Коллективный иск подали накануне в суд Новосибирска. 22 клиента требуют моральной компенсации по сто тыс. рублей каждому. Юристы сомневаются, что потерпевшим удастся выручить хотя бы 10 тысяч на человека.

Данные оператора экспресс-доставки документов и грузов СДЭК попали в сеть 25 февраля. Три дня спустя СДЭК опубликовала подтверждение — утечка произошла в результате серии хакерских атак. Оператор постарался смягчить удар, заявив, что попавшие в интернет данные ограничены и среди них нет адресов доставки.

Позже «недостающие сведения» появились в Сети. В открытом доступе оказались две таблицы с ФИО, номерами телефонов, адресами и другими чувствительными данными клиентов компании: один файл содержал 466 млн строк, второй — 822 млн.

Иск накануне подали в Центральный районный суд города Новосибирска, по месту регистрации ответчика. Журналисты “Ъ” ознакомились с текстом и поговорили с юристами.

В тяжбе участвуют 22 пользователя службы СДЭК, еще сто пострадавших отправили заявки на присоединение к коллективному иску. Участники требуют моральной компенсации в 100 тыс. руб. каждому, общая сумма иска — порядка 2,2 млн руб.

Сам СДЭК объяснял утечку политически мотивированной хакерской атакой на свои информационные ресурсы:

«СДЭК, как и многие другие российские компании и учреждения, оказался заложником ситуации после 24 февраля».

На запрос “Ъ” о коллективном иске в компании не ответили. Юристы считают, что шансов получить два миллиона у истцов немного:

«Размер присужденной компенсации морального вреда может оказаться до смешного малым, он рассчитывается с учетом индивидуальных особенностей потерпевшего, степени его моральных и физических страданий»,— отмечает руководитель практики разрешения споров Savina Legal Артем Баринов.

По такой категории дел средний размер обычно 2 тыс. руб., уточнил он. С ним согласна адвокат коллегии Delcredere Анастасия Дудко: суммы компенсаций вряд ли будут выше 10 тыс. руб.

Громкие утечки и низкие штрафы подтолкнули чиновников к ужесточению законодательства: в конце мая Минцифры согласовало проект закона о штрафах за потерю данных в 1% от оборота и в 3%, если компания попытается скрыть инцидент.

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru