T-Mobile заплатит за утечку $350 млн, еще $150 млн пойдут на ИБ

T-Mobile заплатит за утечку $350 млн, еще $150 млн пойдут на ИБ

T-Mobile заплатит за утечку $350 млн, еще $150 млн пойдут на ИБ

Крупнейший оператор мобильной связи T-Mobile согласился на компенсацию пострадавшим за утечку: 350 миллионов долларов по коллективному иску, еще $150 млн пойдут на повышение безопасности компании.

Кибератака на T-Mobile случилась в августе прошлого года. В Сеть попали данные клиентов, в том числе ФИО, даты рождения, водительские права и номера страховок. Так или иначе пострадали почти 80 млн абонентов США.

Спустя год стало известно, что T-Mobile в рамках урегулирования коллективного иска выплатит пострадавшим клиентам $350 млн, сообщает Reuters.

В заявлении, поданном в Комиссию по ценным бумагам США, мобильный оператор заявил, что средства пойдут на оплату претензий участников процесса, юридические услуги адвокатов истцов и расходы на административное урегулирование.

Общий штраф в $350 млн будет разделен на всех пострадавших, и хотя скептики утверждают, что некоторые чеки будут всего в $10, для многих американцев и это приемлемая компенсация морального ущерба.

Правда, окончательные условия расчетов, зависящие от степени ущерба, утвердят только в декабре.

Компания T-Mobile, слившаяся незадолго до взлома со Sprint, заявила также, что выделит дополнительные $150 млн на улучшение систем безопасности.

Добавим, в России в подобных случаях пока платят от 100 тыс. до 300 тыс. рублей. На минувшей неделе в отношении Ростелекома составили протокол за утечку данных сотрудников компании и клиентов сервиса “Умный дом”. Оператору “грозит” 100 тыс. рублей. А “Гемотест”, потерявший 300 гигабайт данных, включая результаты лабораторных исследований, накануне оштрафовали всего на 60 тыс. рублей.

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru