Каждая третья строка слитых в мире БД пришлась на российскую компанию

Каждая третья строка слитых в мире БД пришлась на российскую компанию

Каждая третья строка слитых в мире БД пришлась на российскую компанию

311 баз или 1,4 млрд строк: в Group-IB подсчитали точное количество баз данных российских компаний, оказавшихся в открытом доступе в 2022 году. Это в два раза больше, чем насчитал Роскомнадзор. Основной тренд — публиковать объявления о слитых базах в Telegram.

Аналитики Group-IB Threat Intelligence подвели итоги утечек 2022 года. Общее количество баз данных российских компаний, оказавшихся на андеграундных форумах и тематических Telegram-каналах в прошлом году составило 311 штук, рассказали в пресс-службе компании.

Пик пришелся на лето — в руки злоумышленников попало 140 баз. Это в 2 раза больше, чем летом 2021 года.

Больше всего предложений о ворованных сведениях публиковали на форумах — 241 база, в Telegram появилось 70 баз.

Массовая публикация объявлений в мессенджерах — это тренд 2022 года, раньше подобные случаи были единичными, добавляют эксперты.

За год выяснилось, что от утечек не защищена ни одна сфера российского бизнеса. Жертвами злоумышленников становились финансовые, страховые и ИТ-компании, сервисы доставки, мобильные операторы, онлайн-магазины и кинотеатры, развлекательные и образовательные порталы, кафе, рестораны, социальные сети. Не меньше страдали энергетические, промышленные, туристические, строительные, транспортные и медицинские компании.

Почти все данные в украденных базах относились к 2022 году. Чаще всего речь шла о ФИО клиентов, их телефонах, адресах и датах рождения. В архивах мог содержаться пароль, паспортные данные, подробности заказов и другая чувствительная информация.

Общее количество строк данных пользователей в утечках 2022 году составило 1,4 млрд. Для сравнения в 2021 году их насчитывалось всего 33 млн.

Таким образом каждая третья строка из мировых баз данных, выложенных в 2022 году, приходилась именно на российские компании, сделали вывод в Group-IB.

“Публикация утечек баз данных стала одной из актуальных киберугроз для бизнеса в прошлом году, и эти риски остаются в текущем году”, — подчеркивает руководитель отдела исследования киберпреступности Group-IB Threat Intelligence Олег Дёров.

По его словам, одной из причин такого вала инцидентов была “недостаточная защищенность цифровых активов бизнеса, а также увеличение количества кибератак, вызванных текущем мировым кризисом”.

Добавим, в понедельник Роскомнадзор представил свою статистику по утечкам 2022 года. По данным регулятора, было зафиксировано 150 крупных утечек персональных данных. При этом ведомство не уточняет, исход какого количества данных за периметр оно считает существенным. Штрафов за утечки в этом году заплатили на 1 млн рублей.

2023 год, вполне вероятно, сможет претендовать на новый рекорд. Уже в январе на даркнет попали данные участников авиасалона МАКС, 3,5 млн записей с ID и телефонами пользователей Mail.ru, базы, предположительно, “Почты России” и других компаний. Накануне, 1 февраля, хакеры выложили в Сеть платежные данные 1 млн пользователей Best2Pay и 160 тыс. строк информации о клиентах и партнерах компании АТОЛ.

Evooo1Bot превращает роутеры и шлюзы в прокси для киберпреступников

Исследователи из Fortinet обнаружили новый модульный Linux-ботнет Evooo1Bot, созданный на основе Mirai. Зловред атакует доступные из интернета шлюзы и другие сетевые устройства, после чего превращает их в SOCKS5-узлы для ретрансляции чужого трафика.

Как минимум с июля ботнет охотится на оборудование Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link, используя известные уязвимости.

Более свежий модуль атакует также камеры Hikvision, серверы Atlassian Confluence, файрволы Zyxel, роутеры TP-Link, NAS-системы D-Link, продукты WSO2, Kubernetes ingress-nginx и уязвимые установки PHP-CGI.

Правда, разработчики Evooo1Bot справились не со всеми эксплойтами: часть из них реализована с ошибками и не приводит к заражению. Но там, где атака удаётся, скрипт загружает одну из 12 сборок под архитектуру процессора устройства и очищает историю Bash, сообщают специалисты.

Evooo1Bot связывается с управляющим сервером по зашифрованному каналу через порт 443. Перед запуском он ищет отладчики, средства защиты, песочницы, виртуальные машины, контейнеры и ханипоты.

Для закрепления зловред использует systemd, SysV init, профили оболочки и rc.local. Задание cron каждые пять минут пытается заново загрузить полезную нагрузку.

Операторы получают интерактивную командную оболочку и возможность передавать файлы. Модуль перехвата данных следит за сетевыми соединениями и пытается похищать заголовки HTTP Basic Authentication и Cookie. SSH-сканер перебирает 150 сочетаний логинов и паролей, а DDoS-движок поддерживает 16 вариантов флуда.

SOCKS5-модуль позволяет открывать несколько параллельных прокси-сеансов, скрывать атаки за адресами жертв и потенциально продавать доступ как резидентские прокси. Владельцам устройств рекомендуют обновить прошивки, заменить стандартные пароли, отключить удалённое администрирование и списать оборудование, которое производитель больше не поддерживает.

RSS: Новости на портале Anti-Malware.ru