В свободном доступе найдены платежные данные 1 млн пользователей Best2Pay

В свободном доступе найдены платежные данные 1 млн пользователей Best2Pay

В свободном доступе найдены платежные данные 1 млн пользователей Best2Pay

В Telegram-канале «Утечки баз данных» появилось сообщение о сливе ПДн 1 млн пользователей финансовой платформы Best2Pay (собственность Совкомбанка). Файл, выложенный в паблик, в числе прочего содержит платежные данные.

По свидетельству @data1eaks, попавшая в общий доступ личная информация актуальна (по состоянию на 23 января). Активисты полагают, что это лишь часть базы, имеющейся в распоряжении авторов публикации.

Дамп содержит записи со следующими данными:

  • ФИО,
  • мобильный телефон (338 118 уникальных номеров),
  • адрес электронной почты,
  • тип платежа,
  • неполные данные банковской карты,
  • дата платежа,
  • технические детали.

Читателям Telegram-канала @data1eaks предлагается проверить сохранность своих ПДн с помощью специально созданного бота.

Стоит отметить, что наличие финансовой информации в подобных дампах — большая редкость. Коммерсанты обычно хранят ее отдельно от прочих обрабатываемых ПДн. В данном случае, видимо, не последнюю роль сыграла специфика атакованного сервиса: это агрегатор онлайн-платежей, процессинговый центр, которым пользуются интернет-магазины, стартапы сферы услуг и мобильные приложения.

Компания Best2Pay сегодня отреагировала на публикацию заявлением о кибератаке, авторы которой вначале взломали корпоративный аккаунт одного из подрядчиков. В итоге им удалось скомпрометировать тестовую систему формирования отчетов, содержащую данные (включая маски карт) за период с 2019 года по середину 2021-го. Поскольку тестовые среды провайдера полностью изолированы, платежные данные клиентов не пострадали.

Опасная уязвимость в GNU Wget2 позволяет удалённо перезаписывать файлы

В популярном консольном загрузчике GNU Wget2 обнаружили серьёзную уязвимость, которая позволяет злоумышленникам перезаписывать файлы на компьютере жертвы — без её ведома и согласия. Проблема получила идентификатор CVE-2025-69194 и высокую степень риска — 8,8 балла по CVSS, то есть игнорировать её точно не стоит.

Брешь связана с обработкой Metalink-файлов — это специальные документы, в которых описано сразу несколько источников для скачивания одного и того же файла (зеркала, P2P и так далее).

По идее, Wget2 должен строго контролировать, куда именно сохраняются загружаемые данные. Но, как выяснили исследователи из Apache, на практике с этим есть проблемы.

Из-за ошибки в проверке путей злоумышленник может подготовить вредоносный Metalink-файл с «хитрыми» именами вроде ../. Это классическая уязвимость path traversal: она позволяет выйти за пределы рабочего каталога и записать файл практически в любое место в системе. Достаточно, чтобы пользователь просто обработал такой металинк — и дальше всё происходит без его участия.

Последствия могут быть весьма неприятными. В худшем случае атакующий сможет:

  • перезаписать важные системные или пользовательские файлы и вызвать потерю данных;
  • подменить конфигурации или скрипты и добиться выполнения вредоносного кода;
  • изменить настройки безопасности или файлы аутентификации, создав себе бэкдор.

Да, атака требует взаимодействия с вредоносным файлом, но с учётом последствий риск выглядит более чем реальным — особенно для тех, кто регулярно использует Wget2 в автоматизированных сценариях или CI/CD-пайплайнах.

Если вы работаете с Wget2 и Metalink, сейчас самое время внимательно отнестись к источникам загрузки и следить за выходом обновлений. В этой истории один неосторожный файл может стоить слишком дорого.

RSS: Новости на портале Anti-Malware.ru