Злоумышленники взломали сервис электронной подписи Dropbox

Злоумышленники взломали сервис электронной подписи Dropbox

Злоумышленники взломали сервис электронной подписи Dropbox

В среду компания Dropbox сообщила, что данные пользователей Sign были скомпрометированы. Dropbox Sign позволяет легко подписывать документы в режиме онлайн. Количество активных пользователей сервиса — более 700 миллионов.

По данным компании, киберпреступник похитил большой объем данных, включающий адреса электронной почты клиентов, имена пользователей, номера телефонов, хешированные пароли, данные об общих настройках аккаунта и данные аутентификации (ключи API, токены OAuth и многофакторной аутентификации).

Даже у пользователей, которые только получили или подписали документ через Sign без создания учетной записи, произошла утечка имен и адресов электронной почты.

Специалисты Dropbox рассказали, что злоумышленник взломал служебную учетную запись, которая имела привилегии для выполнения различных действий в производственной среде Sign. Хакер использовал этот доступ, чтобы получить базу данных пользователей.

Утечка была обнаружена 24 апреля, но до сих пор нет никакой информации от компании о том, что были затронуты другие продукты Dropbox.

Это уже не первый случай взлома. В ноябре 2022 года компания подверглась фишинговой атаке, в результате которой злоумышленник получил доступ к исходному коду и личной информации клиентов и сотрудников.

Пострадавших пользователей уведомили о компрометации. Компания выводит их из сервиса Sign и сбрасывает пароли. Также проводится ротация API-ключей и OAuth-токенов.

Dropbox рекомендует юзерам сменить пароли в других онлайн-сервисах, где были использованы коды доступа Sign.

 «Утечки данных сегодня могут происходить в любых компаниях, независимо от их размера и статуса. Можно вложить кучу денег в качественное веб-приложение, но однажды в нем найдут такую уязвимость, которая позволит добраться практически до любой информации. Считаю, что крайне важно заранее подумать о минимизации возможного ущерба от утечки. В сфере ИБ есть ряд отечественных продуктов, которые обладают всеми необходимыми механизмами защиты данных и позволят избежать как минимум неприятных последствий, даже если утечка произойдет», – комментирует руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники выдали фейковый сайт за госпроект с заработком для граждан

Мошенники придумали новый способ заманивать людей в схемы инвестиционного обмана. На этот раз они сделали поддельный сайт, якобы «официальный ресурс главы государства», и разместили там сообщение о запуске несуществующей платформы «Крипто Школа». Пользователям обещали доход до 150 тысяч рублей в неделю.

Сам сайт с настоящими ресурсами власти ничего общего не имеет. «Указ» о запуске «проекта» не содержит ни даты, ни номера.

Страница выглядит типично для таких схем: форма для ввода имени и телефона, вымышленные отзывы и «новости о выплатах». Домен был зарегистрирован 18 июня 2025 года.

Чтобы привлечь людей на подобные ресурсы, мошенники обычно используют рекламу на популярных сайтах, в приложениях и соцсетях, раскручивают ссылки через спам и рассылки. В данном случае в поисковиках домен не индексируется — значит, ссылки, скорее всего, распространяли напрямую, например через письма.

Эксперты F6 отмечают: приём знакомый. Раньше злоумышленники уже создавали поддельные сайты от имени первых лиц государства, обещая «соцвыплаты». Теперь ту же схему применяют для продвижения якобы инвестиционных платформ.

Что нужно помнить, чтобы не попасться:

  • проверяйте информацию о госпрограммах только на официальных сайтах;
  • внимательно смотрите на домен сайта (фейковые адреса обычно зарегистрированы недавно);
  • не переходите по ссылкам от незнакомцев и не открывайте сомнительные сообщения даже от «знакомых» — их аккаунт мог быть взломан;
  • никогда не вводите персональные данные и реквизиты карт на незнакомых ресурсах;
  • не переводите деньги незнакомым людям и не доверяйте обещаниям «быстрого заработка»;
  • если есть сомнения — лучше уточнить у людей, которым доверяете, прежде чем предпринимать какие-либо действия.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru