Базу самокатного сервиса Whoosh продают за $4200

Базу самокатного сервиса Whoosh продают за $4200

Базу самокатного сервиса Whoosh продают за $4200

На продажу в даркнете выставили базу данных сервиса шеринга самокатов Whoosh. Компания признала факт утечки две недели назад. Дамп содержит 7 млн строк с именами, телефонами и “битыми” номерами банковских карт. За базу просят $4200.

В начале ноября Whoosh сообщила, что служба безопасности компании “выявила и пресекла процесс утечки информации, организованный группой хакеров". За периметр утекли семь миллионов строк данных клиентов. В базе фигурировали никнеймы, телефоны, адреса электронной почты и неполные номера банковских карт.

Тогда в Whoosh заявляли, что “утечка не затронула чувствительные данные пользователей, такие как доступы к аккаунтам, информацию о транзакциях или детали поездок”. Ответственность за инцидент возложили на сотрудника, нарушившего правила безопасности.

И вот сегодня стало известно, что слитый дамп появился на одном из теневых форумов.

Как сообщает Telegram-канал “Утечки информации”, лот с клиентами самокатного сервиса стоит 4200 долларов и содержит:

  • имена
  • телефоны (7,23 млн уникальных номеров)
  • адреса эл. почты (6,89 уникальных адресов)
  • неполные номера банковских карт
  • даты создания записи и последней аутентификации
  • GPS-координаты

Номер банковской карты содержит 6 первых и 4 последних цифры, имя/фамилию латиницей и тип карты (VISA, MASTERCARD и тому подобное).

База охватывает период с января 2019 по сентябрь 2022 года.

Whoosh — самый быстрорастущий шеринг-сервис самокатов в России. Долю компании на российском рынке оценивают в 50%. Whoosh работает более чем в 40 российских городах, в её распоряжении 75 000 самокатов.

Как отмечает Forbes, владелец сервиса (“Вуш Холдинг”) намерен до конца года провести IPO и разместить акции на Московской бирже на сумму до 10 млрд рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Две уязвимости в ksmbd Linux позволяют получить root через SMB

Без лишней мистики: исследователь в области кибербезопасности BitsByWill подробно разобрал две критические уязвимости в ksmbd — встроенном в ядро Linux SMB-сервере. Речь о CVE-2023-52440 и CVE-2023-4130 — и самое неприятное, что они отлично склеиваются в рабочую эксплойт-цепочку.

Первая уязвимость, CVE-2023-52440, описывается как контролируемое SLUB-переполнение в функции ksmbd_decode_ntlmssp_auth_blob().

Как пишет BitsByWill, длина sess_key_len контролируется пользователем, и при определённой подаче данных можно переполнить фиксированный буфер sess_key во время вызова cifs_arc4_crypt. Проще говоря — достаточно модифицировать одну строку в ntlm-клиентской библиотеке (в примере — Impacket), чтобы сгенерировать специально подготовленное NTLM-сообщение и получить неаутентифицированное удалённое переполнение буфера с контролем размера и содержимого.

Вторая уязвимость, CVE-2023-4130, — это чтение за пределами буфера (OOB read) в smb2_set_ea(). Из-за плохой проверки расширенных атрибутов (EA) злоумышленник с правом записи на шаре может заставить ksmbd неправильно интерпретировать структуру и считать дополнительные записи. В результате соседние данные кучи попадают в xattr, откуда их можно извлечь через SMB3 queryInfo. То есть брешь позволяет вытянуть части памяти ядра и, например, сломать KASLR.

И вот где всё становится опасно: переполнение даёт запись, чтение даёт утечку. Связав CVE-2023-52440 и CVE-2023-4130, BitsByWill показал рабочий путь до реального ROP-эксплойта.

Для демонстрации потребовались учётные данные пользователя с правом записи на шару, поэтому исследователь пишет о 0-click с аутентификацией — формулировка спорная, но смысл понятен: если админ разрешил анонимную запись в шаре, шанс эксплуатации становится ещё выше.

Авторы анализа подчёркивают практические сценарии: модификация таблиц страниц для произвольного чтения/записи, вынимание секретов из соседних процессов или подготовка ROP-цепочки для исполнения кода в контексте ядра. Всё это — классика эскалации привилегий, но в данном случае — прямо через SMB-интерфейс ядра.

Патчи уже вышли, и производители/поддерживающие дистрибутивы закрывали эти баги, но реальная угроза — не только в уязвимом коде, а в конфигурациях и устаревших системах. Как обычно, напомним: открытые для записи шар-ресурсы, устаревшее ПО и несвоевременное обновление — идеальная среда для подобных атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru