За идею и в Telegram: эксперты формулируют новую философию утечек

За идею и в Telegram: эксперты формулируют новую философию утечек

За идею и в Telegram: эксперты формулируют новую философию утечек

Эксперты проанализировали значимые утечки 2022 года и сформулировали два главных тренда: хактивизм и мессенджеры. Реакция бизнеса тоже трансформировалась: публичную потерю данных признавали в 70% случаев, четверть пострадавших компаний комментировала случившееся.

К выводу о кардинальных изменениях философии организаторов утечек в 2022 году пришли в “Лаборатории Касперского”. Если раньше основной целью взломов было извлечение прибыли, то теперь утечки устраивают в основном по идейным соображениям, говорят эксперты.

Ещё один тренд ушедшего года — публикация баз утечек в телеграм-каналах.

Исторически основным способом распространения массивов данных такого рода были форумы в даркнете, их аудитория обычно больше других заинтересована в подобной информации.

Однако в 2022 году злоумышленники-хактивисты стремились придать утечкам общественный резонанс, и теневые площадки, ограниченные узким кругом пользователей, не подходили для осуществления этих целей.

С марта информацию о скомпрометированных данных стали чаще распространять через Telegram — мессенджер с миллионами пользователей.

В итоге аудитория постов на эту тему в телеграм-каналах была в среднем в 20 раз больше, чем у публикаций на даркнет-форумах. Максимальное количество просмотров таких баз в Telegram достигало сотни тысяч, в то время как на форумах в даркнете исчислялось десятками тысяч. 

Но и активность злоумышленников на форумах в даркнете не исчезла. Ценные базы данных также передаются внутри небольших сообществ, продаются на форумах, а не такие значимые выкладываются в свободный доступ и “работают” на репутацию организаторов.

В целом в 2022 году 62% объявлений с базами данных были сначала опубликованы на форумах в даркнете, 37% — в телеграм-каналах.

Поменялось и отношение бизнеса к происходящему. В 2022 году открыто прокомментировали утечки более четверти затронутых компаний (28%).

В 70% случаев компании признавали, что скомпрометированные данные относятся к пользователям их ресурсов. При этом они стремились отреагировать на факт обнародования информации как можно раньше: почти половина заявлений (45%) были опубликованы уже в течение дня после размещения утечки в свободный доступ, а 26% — на следующий день.

“За прошедший год риски инцидентов в российских компаниях существенно выросли, и в ближайшее время эта тенденция вряд ли изменится”, — комментирует цифры аналитик Kaspersky Digital Footprint Intelligence Игорь Фиц. Эксперт подчеркивает, не все компании до сих пор знают, как действовать в случае утечки.

Добавим, в феврале правительство одобрило законопроект, предполагающий введение уголовной ответственности за оборот украденных персональных данных. Сами формулировки пока неизвестны.

Одноразовые СМС-ссылки годами открывают доступ к личным данным

Одноразовые ссылки, которые сервисы рассылают по СМС для входа или подтверждения действий, на практике часто оказываются вовсе не одноразовыми. Новое исследование показало, что такие URL могут годами оставаться активными и открывать доступ к персональным данным пользователей.

Исследователи собрали данные через публичные СМС-шлюзы — сайты, где отображаются сообщения, отправленные на временные номера.

В общей сложности специалисты проанализировали более 33 млн сообщений, связанных с 30 тыс. телефонных номеров, и извлекли около 323 тысячи уникальных ссылок, ведущих на 10,9 тыс. доменов.

Из примерно 147 тыс. доступных URL удалось выявить 701 конечную точку, раскрывающую персональные данные пользователей. Эти ссылки относились к 177 сервисам. В открытом доступе оказывались имена, номера телефонов, адреса, даты рождения, банковские реквизиты, номера социального страхования и кредитные данные. Во многих случаях одной ссылки хватало для сбора подробного профиля человека.

 

Особую тревогу вызвал срок жизни таких ссылок. Все 701 URL оставались рабочими на момент проверки. Более половины из них были возрастом от одного до двух лет, ещё 46% — старше двух лет, а некоторые датировались 2019 годом. По словам авторов исследования, чем дольше ссылка остаётся активной, тем выше риск её утечки — через пересылку сообщений, логи, взломанные устройства или повторное использование номеров.

Во всех подтверждённых случаях доступ к данным строился по принципу bearer-link: сама ссылка служила единственным «ключом» и не требовала дополнительной аутентификации. В 15 сервисах по таким URL можно было изменять персональные данные, а в шести случаях — фактически получить доступ к аккаунту пользователя.

Отдельной проблемой стали слабые токены. Около 73% сервисов использовали ссылки с низкой энтропией, которые можно было подобрать. В ряде случаев исследователям удавалось получить доступ к чужим данным менее чем за десять попыток.

Авторы исследования уведомили 150 компаний, чьи сервисы оказались уязвимыми. Ответили лишь 18, а реальные фиксы внедрили только семь. По мнению исследователей, сама модель доверия к СМС-ссылкам как «безопасному» каналу остаётся системной проблемой: пока такие механизмы проектируются ради удобства, а не безопасности, утечки данных будут неизбежны.

RSS: Новости на портале Anti-Malware.ru