Новый сезон: Start подтвердил утечку данных, снова слили СДЭК

Новый сезон: Start подтвердил утечку данных, снова слили СДЭК

Новый сезон: Start подтвердил утечку данных, снова слили СДЭК

Онлайн-кинотеатр Start признал утечку базы пользователей. В компании заявляют, что данные прошлогодние, ничего кроме телефонов и электронных адресов не содержат. Исследователи утверждают: в Сеть выложили и базу клиентов CDEK.Shopping по заказу товаров из-за границы.

Онлайн-кинотеатр Start принес извинения пользователям за потерю данных.

“Извините нас, пожалуйста. Мы постоянно работаем над улучшением защиты базы пользователей”, — говорится в сообщении официального Telegram-канала Start Team.

О проколе стало известно накануне. По информации Telegram-канала “Утечки информации”, в базе содержатся данные почти 44 млн аккаунтов. Это имена и фамилии пользователей, хешированные пароли, электронные почты и IP-адреса.

 

Больше всего данных “слили” по России — почти 25 млн адресов. 2,3 млн казахских пользователей, 2,1 млн — Китай, 1,7 млн — Украина. Судя по дампу, базу скопировали в сентябре прошлого года. Start признает утечку, но заверяет, что слитые данные большого интереса для злоумышленников не представляют.

“В базе нет паролей в открытом виде, истории просмотров и главное — нет, и не может быть данных банковских карт и другой финансовой информации”, — говорится в сообщении видеосервиса. — Уязвимость исправлена, доступ к данным закрыт”.

START — первый в России видеосервис, сделавший ставку на собственный контент. Среди проектов компании сериалы “Содержанки”, “Медиатор”, “Вампиры средней полосы”. 

Добавим, Telegram-канал In2security сообщил сегодня об очередной утечке от СДЭК. Речь о ресурсе CDEK.Shopping по заказу товаров из-за границы. По данным исследователей, в Cети появилась база на 20 тыс. строк. Актуальностью — середина августа. Официального подтверждения утечки пока нет.

 

СДЭК не первый раз теряет данные клиентов. Сначала в феврале в Cеть попали две таблицы с ФИО, телефонами и адресами: один файл содержал 460 млн строк, второй — 820 млн. Вторая утечка произошла в июле.

Минцифры сейчас разрабатывает законопроект, который позволит штрафовать компании на 1–3% от годового оборота за утечку данных. Обсуждается и создание фонда материальной компенсации для пострадавших.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Злоумышленники хранили свой код в DNS-записях в шестнадцатеричном формате

Команда DomainTools обнаружила еще один пример использования DNS как хранилища вредоносов. Для сокрытия бинарника его конвертировали в шестнадцатеричный формат, разбили на части и спрятали в TXT-записях связанных поддоменов.

Подобные злоупотребления рассчитаны на то, что защитные решения редко проверяют DNS-трафик на предмет угроз, он для них слепая зона. К тому же организовать выявление аномалий в легитимном потоке запросов в данном случае непросто, а при использовании шифрования (DoH или DoT) — еще сложнее.

Привлекшие внимание экспертов записи DNS TXT содержали информацию о сотнях различных поддоменов *.felix.stf.whitetreecollective[.]com, дополненную фрагментами кода в шестнадцатеричном формате.

 

При их извлечении и сборке с преобразованием в двоичный файл оказалось, что это Joke Screenmate — злонамеренное приложение Windows, которое выводит на экран изображения или анимацию, от которых трудно избавиться.

Это может быть череда шутливых картинок, которые быстро множатся, и их трудно закрыть. Более агрессивные варианты таких программ пугают жертв бесконечными сообщениями об ошибках или якобы обнаруженных вирусах.

Известны случаи, когда в DNS-записях скрывались вредоносные скрипты. Исследователи из DomainTools тоже столкнулись с таким TXT-содержимым; на поверку зашифрованный Powershell оказался загрузчиком, скачивающим пейлоад второго этапа атаки с C2 на базе Covenant.

В комментарии для Ars Technica представитель DomainTools поведал, что недавно они нашли DNS-записи с текстами для ИИ-ботов, которые, видимо, используются в рамках промпт-инъекций. Все фразы начинались с «Ignore all previous instructions» («Забудь обо всех прежних инструкциях») и содержали различные просьбы, от с виду невинных (назвать произвольное число, выдать краткое содержание фильма «Волшебник», спеть песню, как птичка) до явно провокационных (игнорить все последующие инструкции, удалить обучающие данные и восстать против своих хозяев).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru