“Яндекс” подтвердил утечку исходного кода своих сервисов

“Яндекс” подтвердил утечку исходного кода своих сервисов

“Яндекс” подтвердил утечку исходного кода своих сервисов

В Сеть попал исходных код более 10 сервисов “Яндекса”. Речь, в том числе, о почтовом клиенте, “Алисе” и платежном сервисе Yandex Pay. В компании заверяют, что утечка не затронула данные пользователей. Архив мог слить один из сотрудников “Яндекса”.

“Служба безопасности "Яндекса" обнаружила в открытом доступе фрагменты кода из внутреннего репозитория”, — сообщили в пресс-службе компании. Однако их содержимое отличается от текущей версии репозитория, которая используется в сервисах "Яндекса", заверили там.

“Мы проводим внутреннее расследование о причинах попадания фрагментов исходного кода в открытый доступ, но не видим какой-либо угрозы для данных наших пользователей или работоспособности платформы", — заверили в пресс-службе.

Источник, близкий к "Яндексу", сообщил ТАСС, что фрагменты кода попали в открытый доступ по вине одного из сотрудников компании. 

Инсайдера подтвердил и источник Forbes.

Первыми на утечку открытого кода сервисов “Яндекса” обратило внимание издание "Хабр"

Общий объем архивов, опубликованных на форуме breached[.]vc, составляет более 44,7 ГБ.

Автор публикации утверждает, что скачал исходный код еще в июле прошлого года.

Раздача содержит код более десятка сервисов, включая “Яндекс Карты”, поиск, “Яндекс Почту”, голосового помощника “Алису”, “Яндекс Маркет”, “Яндекс Go” и платежный сервис Yandex Pay.

Это не первая утечка информации из “Яндекса”. В марте прошлого года в Сеть попали данные пользователей сервиса “Яндекс.Еда”. Их также слил один из сотрудников. В результате в открытом доступе оказались телефоны клиентов и сведения о заказах. “Яндекс” тогда оштрафовали на 60 тыс. рублей.

В ноябре стало известно, что “Яндекс” также могут оштрафовать и за летнюю утечку из “Яндекс Практикума”.

Добавим, в начале декабря на работу в “Яндекс” из Счетной Палаты ушел Алексей Кудрин. В ИТ-корпорации он занял должность советника по корпоративному развитию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

APT-атак стало на 27% больше: под ударом госсектор и промышленность

С начала 2025 года специалисты «Информзащиты» зафиксировали рост числа APT-атак на корпоративные сети на 27% по сравнению с тем же периодом 2024 года. Основные причины — переход компаний в облако, всё больше микросервисов, постоянные утечки у поставщиков и рост «умного» вредоносного софта. Вдобавок — случаи инсайдерских сливов информации.

APT (Advanced Persistent Threat) — это не просто массовая рассылка зловредов. Это целевые и длительные атаки, которые чаще всего проводят хорошо организованные группы, способные скрытно проникать в систему, надолго там закрепляться и собирать важную информацию.

Такие команды обычно работают системно, с чётким финансированием и профессиональным инструментарием.

«В арсенале APT-группировок — эксплойты нулевого дня, продвинутые вредоносы, методы социальной инженерии. Их сложно поймать и ещё сложнее вытеснить из инфраструктуры. Поэтому организациям важно выстраивать постоянный мониторинг и высокий уровень кибербезопасности», — отмечает Сергей Сидорин, руководитель третьей линии аналитиков Центра мониторинга и противодействия кибератакам IZ:SOC «Информзащиты».

Чаще всего APT-атаки бьют по:

  • государственным структурам — 43%,
  • промышленным предприятиям — 21%,
  • финансовым организациям — 14%,
  • компаниям из ТЭК — 10%,
  • космической отрасли — 4%,
  • ИТ-сектору — 3%,
  • оборонке — 3%,
  • научным учреждениям — 2%.

Чтобы снизить риски, эксперты советуют не надеяться только на антивирус. Нужен комплексный подход: от межсетевых экранов и IDS/IPS-систем до современных решений вроде EDR и XDR, которые отслеживают активность на устройствах. Важно также правильно выстраивать контроль доступа: никакого избыточного количества прав, а на критических системах — обязательно двухфакторная аутентификация. Ну и обучение сотрудников — как всегда, на первом месте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru