Админ-пароли Эвотора попали в открытый доступ

Админ-пароли Эвотора попали в открытый доступ

Админ-пароли Эвотора попали в открытый доступ

Команда Cybernews обнаружила очередную утечку: учетные данные российской компании «Эвотор», включенные в файл среды, хранились без надлежащей защиты. Публичный доступ уже закрыли, однако не исключено, что злоумышленники успели им воспользоваться.

По словам исследователей, киберинцидент привлек их внимание прежде всего тем, что непростительную ошибку допустил производитель платежных смарт-терминалов, успехи которого высоко оценил Сбербанк.

До мая прошлого года крупнейшая кредитная организация России имела мажоритарную долю в капитале «Эвотора». По завершении очередной сделки Лев Хасис, на тот момент первый зампредседателя правления Сбера, отметил:

«Мы довольны результатами работы и скоростью развития Эвотора. Это ценный и стратегически важный актив для нашей экосистемы, с которым мы связываем большие планы».

По данным Cybernews, оставленный в открытом доступе файл среды содержал ключи от различных баз данных, Redis и Zendesk. Серверы баз данных и Redis обычно подключены к интернету, поэтому злоумышленник, завладев паролем, сможет без труда получить несанкционированный доступ к целевому узлу.

В случае Zendesk таким же образом можно получить информацию об обращениях в техподдержку «Эвотора» и отслеживать ее коммуникации с клиентами.

 

За последний год аналогичные находки Cybernews позволили выявить утечку ПДн пользователей игр Tap Busters: Bounty Hunters и Sweet Diamond Shooter, мобильного приложения Web Explorer – Fast Internet, а также ошибки в конфигурации Git-хранилищ и серверов Elasticsearch.

Пресс-служба Эвотора направила официальный комментарий по поводу публикации Cybernews, приводим его ниже:

«Мы не подтверждаем информацию об утечке данных, с помощью которых можно получить несанкционированный доступ к ресурсам Эвотора, заявленную в публикации Cybernews.

Также у нашей компании нет публичных серверов и баз данных, упомянутых в статье, а сервис Zendesk не используется уже продолжительное время.

Таким образом, нет какой-либо угрозы для безопасности данных наших клиентов или работоспособности сервисов Эвотора».

В Android появился способ подтверждать имейл без кодов и ссылок

Google добавила в Android криптографически подтверждённые адреса электронной почты через Credential Manager API. Новая возможность должна упростить регистрацию, восстановление аккаунта и дополнительные проверки личности в приложениях.

Теперь пользователю не нужно переходить по ссылке из письма или вводить одноразовый код, чтобы подтвердить адрес.

Если приложение запрашивает адрес электронной почты через Credential Manager API, Android показывает нативное нижнее окно с данными, например подтверждённым адресом электронной почты.

Пользователь проверяет запрос, нажимает «Согласиться и продолжить», после чего приложение сразу получает подтверждённый имейл.

По словам представителей Google Нихарики Ароры и Жан-Пьера Прале, такая интеграция делает проверку более естественной для и удобной пользователей.

 

Новая функция работает только с личными аккаунтами Google. Workspace-аккаунты и контролируемые учётные записи пока не поддерживаются. Для работы нужен Android 9 или новее, а также Google Play версии 25.49.x или выше. Поддерживаются смартфоны, планшеты и складные устройства.

Важно, что Google подтверждает только сам адрес электронной почты. Приложение может запросить и дополнительные данные (например, имя или фото профиля), но они уже не считаются проверенными.

Разработчикам также напоминают: приложение само решает, доверяет ли оно конкретному поставщику данных. В данном случае подтверждённый имейл берётся из Google-аккаунта на устройстве, но базовый Digital Credentials API не привязан только к Google и может работать с разными провайдерами.

Google рекомендует автоматически подтверждать пользователей с адресами @gmail.com, а владельцев кастомных доменов по-прежнему проводить через существующие сценарии проверки. Это позволит не ломать доступ для доменов, которыми Google не управляет.

При этом новая функция не заменяет «Войти с аккаунтом Google».

RSS: Новости на портале Anti-Malware.ru