Персональные данные из публичных онлайн-песочниц становятся добычей хакеров

Персональные данные из публичных онлайн-песочниц становятся добычей хакеров

Персональные данные из публичных онлайн-песочниц становятся добычей хакеров

Специалисты Центра кибербезопасности компании F6 выпустили блог, в котором рассказали о рисках утечки персональных данных и конфиденциальных документов через онлайн-песочницы.

Онлайн-сервисы вроде VirusTotal, JoeSandbox и Any.Run нужны, чтобы проверить подозрительные файлы, письма или ссылки.

Но у них есть и оборотная сторона. Проверки и отчёты часто становятся публичными — а значит, получить к ним доступ может кто угодно, в том числе злоумышленники. Они могут, например, следить, «засветился» ли их инструмент, и менять тактику, если атака раскрыта.

Есть и другая проблема: пользователи иногда загружают на проверку файлы с персональными или служебными данными. А потом эти документы становятся частью публичной базы. В результате утекшая информация может попасть в руки атакующих или конкурентов.

Особенно опасны такие утечки, если в файлах есть данные о внутренней инфраструктуре, конфигурации, IP-адресах, логинах — по этим артефактам можно вычислить конкретную компанию, что чревато и репутационными последствиями.

Для примера специалисты F6 изучили песочницу Any.Run. Она позволяет не только просматривать отчёты, но и скачивать файлы — если зарегистрироваться. В отличие от VirusTotal или JoeSandbox, где доступ к содержимому ограничен.

Эксперты проанализировали файлы, загруженные в Any.Run пользователями из России за 2024–2025 годы. Среди них особенно выделяются три типа документов:

  1. Файлы с персональными данными — иногда это не просто одиночные записи, а целые списки с данными сотрудников. Такие сведения — находка для фишинговых атак или мошенничества по схемам вроде FakeBoss или «мамонта».
  2. Документы с коммерческой тайной — договоры, внутренние регламенты, производственные документы и т. д.
  3. Файлы, связанные с ИБ-инцидентами — в том числе настоящие корпоративные документы, попавшие в открытый доступ по ошибке.

По оценкам, больше всего в публичном доступе оказывается именно персональных данных. Объёмы колеблются от сотен до тысяч уникальных записей в год. Один только обнаруженный файл содержал почти 1300 записей.

Это особенно важно на фоне изменений в российском законодательстве. С 30 мая 2025 года вступают в силу новые нормы: Федеральный закон №420-ФЗ и уже действующий №421-ФЗ. Они усиливают ответственность за утечку персональных данных — теперь не только административную, но и уголовную. Причём отвечать могут не только операторы ПДн, но и компании, чьи сотрудники случайно «сливают» данные, загружая файлы в песочницы.

Вывод один: даже если вы просто проверяете файл «на вирусы», нужно помнить, какие именно данные вы туда отправляете.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Росреестр выявил 61 ресурс по торговле данными из ЕГРН

За девять месяцев 2025 года Росреестр выявил 61 ресурс, где незаконно распространялись данные из Единого государственного реестра недвижимости (ЕГРН). Среди них — 46 веб-сайтов и 15 телеграм-каналов. Для сравнения: за тот же период 2024 года было обнаружено и заблокировано 57 ресурсов, включая 51 сайт и 6 телеграм-каналов.

«Выявлены 46 сайтов-двойников Росреестра и публичной кадастровой карты, а также 15 телеграм-каналов, осуществлявших незаконную продажу сведений из ЕГРН. 12 телеграм-каналов уже заблокированы по решению суда», — сообщили в Росреестре.

Во ведомстве отметили, что количество подобных ресурсов постепенно сокращается. Росреестр и органы прокуратуры регулярно выявляют и пресекают их деятельность.

Так, в марте 2025 года Останкинский суд Москвы по представлению прокуратуры постановил заблокировать сразу 11 телеграм-каналов, через которые за плату предлагались выписки из ЕГРН.

Кроме того, в Росреестре подчеркнули, что пользователи таких ресурсов нередко сталкиваются с недостоверной информацией. Были зафиксированы случаи мошенничества, когда деньги собирали, а данные так и не предоставляли.

Напомним, с 2021 года предоставление данных из Росреестра является незаконным. Исключение сделано только для профессиональных участников рынка. Граждане могут получить выписки из ЕГРН исключительно через сервис Роскадастра.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru