В даркнете продают почту сервиса Деловая среда и базу клиентов Россети-Юг

В даркнете продают почту сервиса Деловая среда и базу клиентов Россети-Юг

В даркнете продают почту сервиса Деловая среда и базу клиентов Россети-Юг

На теневой форум выложили информацию почтового сервера платформы “Деловая среда” и личные кабинеты клиентов Россети-Юг. Компания обеспечивает энергией Ростовскую область.

О новой порции данных пишут Telegram-каналы “Утечки информации” и In4ecurity. В Сети предлагают частичный дамп почтового (MS Exchange) сервера, предположительно, платформы для бизнеса “Деловая среда”.

В архиве копии 50 почтовых ящиков на домене @dasreda.ru. Хакеры отобрали письма (в формате .EML) со словом "пароль".

Деловая среда — совместный проект Министерства экономического развития и ПАО “Сбербанк”.

“На платформе собраны актуальные знания и сервисы как для начинающих предпринимателей, так и для опытных бизнесменов”, — говорится на сайте портала.

В конце июля те же “Утечки” писали, что в даркнете появилась база данных предположительно сервиса кадрового электронного документооборота “КЭДО”. Это часть цифровой платформы “СберКорус”.

Другая утечка обнаружена в компании Россети-Юг. Как пишет In4security, речь о резервной копии FDB (база данных Firebird).

Слили данные 100 тыс. клиентов и пользователей: имена/адреса электронной почты/телефоны/данные личного кабинета/внутренние заметки/детали доступа.

ПАО “Россети-Юг” обеспечивает электричеством Ростовскую область, Астрахань, Волгоград и Калмыкию.

На этой неделе стало известно, что Минцифры рассматривает вариант оборотного штрафа за утечки, если они коснулись более 10 тыс. пользователей.

Уязвимость в плагине WordPress поставила под угрозу более 5 млн сайтов

В плагине All-in-One WP Migration and Backup обнаружили возможность SQL-инъекции, которая может привести к удалённому выполнению кода и полному захвату сайта. Под угрозой оказались все версии до 7.109 включительно. Уязвимость CVE-2026-19949 получила 8,8 балла из 10 по шкале CVSS.

Плагин установлен более чем на 5 млн сайтов и используется для резервного копирования, переноса и восстановления WordPress вместе с базой данных, темами, файлами и расширениями.

Атака работает не мгновенно. Злоумышленник без аутентификации отправляет специально подготовленные данные через механизм trackback WordPress. Они сохраняются в базе и спокойно ждут своего часа.

Полезная нагрузка срабатывает, когда администратор экспортирует, а затем импортирует сайт. Во время восстановления плагин неправильно обрабатывает обратные слеши и кавычки, превращая сохранённые данные в исполняемый SQL-запрос.


С его помощью атакующий может вытащить секретный ключ ai1wm_secret_key и опубликовать его в доступном комментарии. Затем ключ используется для импорта вредоносного архива .wpress с исполняемым кодом. Итог — удалённое выполнение команд и возможность полностью прибрать сайт к рукам.

Необходимость дождаться действий администратора немного снижает срочность угрозы. Но экспорт и восстановление — основное предназначение плагина, поэтому рассчитывать, что опасная кнопка никогда не будет нажата, довольно смело.

Исследователь Джек Тейлор сообщил об ошибке через Wordfence в середине августа. Разработчик ServMask выпустил исправленную версию 7.110 уже 20 августа. Wordfence рекомендует обновиться немедленно.

По имеющимся оценкам, патч установили лишь около 35% пользователей. Примерно 3,25 млн сайтов всё ещё остаются уязвимыми.

RSS: Новости на портале Anti-Malware.ru