Злодеи выкрали токены сотрудников Slack, добрались до репозиториев кода

Злодеи выкрали токены сотрудников Slack, добрались до репозиториев кода

Злодеи выкрали токены сотрудников Slack, добрались до репозиториев кода

Владельцы корпоративного мессенджера Slack сообщили о киберинциденте, в ходе которого злоумышленникам удалось утащить содержимое ряда частных репозиториев исходного кода. В компании подчеркнули, что взлом никак не затронул клиентов.

В официальном уведомлении Slack разработчики пишут следующее:

«На днях нам стало известно о киберинциденте, в ходе которого третьи лица получили несанкционированный доступ к ряду репозиториев кода Slack. 29 декабря 2022 года мы получили уведомление о подозрительной активности в нашем GitHub-аккаунте».

«Внутреннее расследование установило, что злоумышленники смогли добраться до токенов сотрудников. Именно эти токены и использовались для доступа к нашим репозиториям. Также мы выяснили, что киберпреступники выкрали данные 27 декабря».

В Slack отметили, что основная кодовая база осталась нетронутой. Сразу после уведомления об инциденте компания аннулировала скомпрометированные токены и начала изучать, насколько действия злоумышленников могли затронуть клиентов.

К счастью, выяснилось, что данные клиентов, а также основные сервисы корпоративного мессенджера никак не пострадали. В ходе атаки киберпреступники не задействовали эксплойты, поскольку в системах Slack пока не было выявлено подходящей уязвимости. Расследование продолжается.

Россиянам оставят привычный вход на иностранные сайты

Иностранные сайты и приложения пока не станут заставлять россиян входить исключительно по номеру телефона. Из новой редакции законопроекта «Антифрод 3.0» эту норму убрали.

Заодно из документа исчезло требование три года хранить сведения о регистрации, аутентификации и удалении аккаунтов.

Предполагалось, что зарубежные сервисы будут передавать эти данные по запросу правоохранительных органов. Но идея выглядела бодро только на бумаге: иностранным платформам пришлось бы отделять российских пользователей от остальных и строить для них отдельную систему входа. Некоторые компании, по мнению экспертов, могли бы не заморачиваться и просто закрыть доступ из России.

Совсем без трёхлетнего архива законопроект, впрочем, не остался. Операторов связи хотят обязать хранить IP-адреса и порты, использованные при дистанционном оформлении договора.

Также документ уточняет способы проверки личности абонента, сообщают «Ведомости».

В Минцифры подчёркивают, что проект ещё обсуждается, а финальной версии нет. Внести пакет в Госдуму планируют осенью 2026 года. Поэтому телефонную аутентификацию пока не похоронили окончательно.

RSS: Новости на портале Anti-Malware.ru