У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

Известный специалист по информационной безопасности и создатель сервиса HaveIBeenPwned Трой Хант сообщил об утечке своей MailChimp-рассылки в результате успешной фишинговой атаки. Злоумышленники получили доступ к списку из 16 000 подписчиков, включая более 7 500 уже отписавшихся адресатов.

Хант заявил, что все активные подписчики получат уведомление об инциденте и принёс свои извинения.

Он также выразил обеспокоенность тем, что MailChimp хранит данные пользователей даже после их отписки, и пообещал разобраться, связано ли это с ошибкой конфигурации на его стороне.

По словам Ханта, фишинговое письмо выглядело весьма правдоподобно и содержало классический прием: в сообщении якобы от MailChimp утверждалось, что из-за жалобы на спам он не сможет отправлять письма до тех пор, пока не проверит свои кампании.

Уставший после перелёта Хант перешёл по ссылке, ввёл логин, пароль и одноразовый код подтверждения, после чего страница «зависла». Через пару минут он получил уведомление от MailChimp об успешном экспорте подписного списка — похоже, атака была автоматизированной.

Иронично, что на момент атаки Хант находился в Лондоне, где обсуждал с представителями Национального центра кибербезопасности Великобритании продвижение технологии passkeys, устойчивой к фишингу. MailChimp, однако, пока не поддерживает такие методы защиты, предлагая лишь одноразовые коды через приложение-аутентификатор или СМС-сообщение.

Хант подчеркнул, что хотя он не призывает отказываться от 2FA, этот случай наглядно демонстрирует её уязвимость перед фишингом: злоумышленник может мгновенно передать полученный код на свой сервер.

Он также напомнил пользователям менеджеров паролей следить за автоматическим заполнением полей: если логин не подставляется автоматически, это может быть тревожным сигналом. Хотя, по его признанию, и это не панацея, так как некоторые легитимные сервисы используют разные домены для аутентификации.

Отдельную долю вины Хант возложил на приложение Outlook для iOS, которое отобразило имя отправителя как «MailChimp Account Services», не раскрыв фактический домен отправителя (hr@group-f.be) — важную деталь, которая могла бы помочь распознать подделку.

Фишинговый домен (mailchimp-sso.com), на котором находилась страница для ввода данных, был отключен компанией Cloudflare спустя чуть более двух часов после атаки. Хант также сообщил, что API-ключ, созданный при взломе, был удален, что исключает дальнейший несанкционированный доступ к его аккаунту.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Российские банки обяжут привязывать клиентские счета к ИНН

Банк России собирается ввести обязательное требование для кредитно-финансовых организаций — привязку ИНН клиентов к их счетам. Новый реквизит понадобится для платформы «Антидроп», запуск которой запланирован на середину 2027 года.

О новой мере, нацеленной на противодействие дропперству, рассказала в ходе интервью РБК зампред Центробанка Ольга Полякова.

По ее словам, российские банки умеют работать с ИНН, даже обзавелись инструментами для получения этого идентификатора в ФНС. Результаты опросов финансистов показали их готовность соответствовать новой норме.

«Если раньше для банков не было обязательного требования устанавливать ИНН клиента как обязательный реквизит счета, то мы такое требование введем, и при открытии нового счета, и по тем счетам, что были открыты ранее», — уточнила представитель ЦБ.

С 1 сентября 2025 года у россиян стали запрашивать ИНН при предоставлении кредитов и займов — в соответствии с ФЗ-9 от 13 февраля. Подобная мера была введена в рамках борьбы мошенничеством в этой сфере.

Концепция платформы «Антидроп», по словам Поляковой, уже утверждена, проект архитектуры сервиса готов. В настоящее время Центробанк разрабатывает ТЗ, чтобы в будущем году перейти к разработке системы.

Подключение банков к «Антидропу» будет обязательным, однако решения о степени риска для внесенных в базу клиентов они смогут принимать самостоятельно. По такому же принципу сейчас работает платформа «Знай своего клиента» (KYC), созданная для противодействия отмыванию денег.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru