Новый слив данных Uber произошел в результате атаки на ИТ-провайдера

Новый слив данных Uber произошел в результате атаки на ИТ-провайдера

Новый слив данных Uber произошел в результате атаки на ИТ-провайдера

В минувший уикенд на одном из хакерских форумов появилось сообщение о новой утечке в Uber. В подтверждение своих слов автор выложил дамп на 20 млн записей — якобы внутренние данные пострадавшей компании.

В комментарии для RestorePrivacy представитель Uber признал факт утечки, подчеркнув, что она никак не связана с сентябрьским инцидентом. Как оказалось, сливу предшествовал взлом клиентской базы ИТ-провайдера Teqtivity, услугами которого пользуется перевозчик.

Просмотр выложенного архива выявил таблицы с данными ИТ-активов, а также ПДн и пользовательские данные порядка 77 тыс. сотрудников Uber. Тот же автор опубликовал еще один tar-файл — в нем оказались какие-то исходные коды, информация об API и некоем веб-приложении.

В SecurityWeek тоже изучили содержимое слитого tar-файла весом 600 Мбайт и выяснили, что он содержит исходники, информацию по управлению задачами, ключи шифрования, а также более десятка документов с email-адресами.

Таблица, именуемая report, представляет собой список имен и имейлы более 16 тыс. служащих Uber, в таблице users представлены имена, email и ID сотрудника более 5000 тыс. человек. Еще один архивный файл, поменьше, содержит данные тестирования, ассоциируемые с сервисом доставки Uber Eats.

 

Компания Teqtivity опубликовала заявление, подтвердив взлом своих систем. Как оказалось, неизвестные хакеры получили доступ к ее бэкапу в облаке Amazon. На сервере хранились копии исходников и файлы с клиентскими данными.

Скомпрометированная информация включает сведения об устройствах (серийный номер, марка, модель, технические характеристики), а также ФИО, рабочий адрес электронной почты и место работы пользователей. Жертва взлома уже сообщила об инциденте в правоохранительные органы и проводит расследование.

Armored Likho крадёт переписки Telegram и подслушивает россиян

Эксперты Kaspersky GReAT обнаружили новую кампанию кибершпионажа Armored Likho, направленную против российских организаций. Основные цели — государственный сектор, ИТ-компании и образовательные учреждения. Атакующие прикрываются благотворительностью, а в подарок приносят кражу переписок и скрытую аудиопрослушку.

Приманкой служит поддельное приложение для отправки гуманитарной помощи подопечным благотворительных фондов. Как именно его распространяют, пока неизвестно.

После запуска программа показывает форму аутентификации и требует пароль, который, предположительно, заранее сообщают сами злоумышленники. Затем пользователь попадает в убедительно оформленный каталог товаров с рабочими ссылками и может выбирать условные подарки. Пока человек занимается добрыми делами, дроппер расшифровывает и запускает вредоносную нагрузку.

 

Новый набор инструментов получил название Still Toolkit и включает два компонента. Стилер Still Sync похищает данные сессии Telegram. С их помощью атакующие могут войти в аккаунт жертвы через Telegram API, выгрузить личные переписки и медиафайлы.

Второй модуль, Still Audio, превращает заражённое устройство в скрытый диктофон. Он анализирует входящий звук, распознаёт появление речи, записывает разговоры и отправляет аудиофайлы на сервер операторов кампании. Микрофон молчит только внешне.

По оценке Kaspersky GReAT, новые компоненты обладают общей архитектурой и используют похожие механизмы связи с управляющей инфраструктурой. Это указывает на создание собственной экосистемы для длительного кибершпионажа и дальнейшего расширения возможностей.

Armored Likho теперь интересуется не только файлами и учётными данными, но и тем, что жертва пишет и говорит. Поэтому незнакомое приложение для благотворительности лучше проверять особенно тщательно.

RSS: Новости на портале Anti-Malware.ru