От наггетсов до конфиденциалки: исследователь взломал ресурс McDonald’s

От наггетсов до конфиденциалки: исследователь взломал ресурс McDonald’s

От наггетсов до конфиденциалки: исследователь взломал ресурс McDonald’s

Фраза «Хотите получить доступ к конфиденциальной информации?» у McDonald’s могла бы звучать так же обыденно, как «Хотите картошку фри?». Исследователь под ником BobDaHacker рассказал, как всего за пару шагов прошёл путь от бесплатных наггетсов в приложении до доступа к закрытой платформе корпорации, предназначенной только для сотрудников.

Речь идёт о так называемом Feel-Good Design Hub — центральном хранилище бренд-материалов и маркетинговых ресурсов, которым пользуются команды McDonald’s и агентства в 120 странах. «Защита» у этого сервиса оказалась на уровне: простой клиентский пароль.

Да-да, именно клиентский, в коде. После репорта компанию понадобилось три месяца, чтобы прикрутить нормальную систему аккаунтов с разделением сотрудников и партнёров. Но и это можно было обойти: стоило поменять в URL слово login на register, и доступ снова открывался.

Если бы на этом всё закончилось, ситуацию можно было бы списать на сложности разработки. Но оказалось хуже. Новый аккаунт приносил на почту пароль... в открытом виде. И это в 2025-м, когда даже школьники знают, что так делать нельзя.

Сложности возникли и с самим процессом репорта. У McDonald’s раньше был файл security.txt с контактами, но его удалили через пару месяцев. В итоге Бобу пришлось искать сотрудников безопасности в LinkedIn и звонить на горячую линию HQ, пока наконец не попал на нужного человека.

По словам исследователя, McDonald’s всё же исправил большинство проблем. Но компания при этом рассталась с его другом, который помогал с расследованием, и так и не наладила нормальный канал для приёма сообщений об уязвимостях.

Напомним, чуть больше месяца назад всплыла другая история: доступ к сервису McDonald’s, где хранилась приватная информация, защищал пароль «123456». А теперь выяснилось, что через Feel-Good Design Hub можно было получить и маркетинговые материалы, и инструмент для поиска сотрудников по всему миру с их корпоративными адресами электронной почты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Участник Scattered Spider получил 10 лет тюрьмы за кибермошенничество

В США вынесли приговор одному из ключевых участников кибергруппы Scattered Spider — 25-летнему Ноа Майклу Урбану. Суд назначил ему 10 лет лишения свободы и обязал выплатить $13 млн компенсации жертвам.

Урбан, известный под никами King Bob, Gustavo Fring, Elijah и Sosa, признал вину по делам о мошенничестве с использованием электронных средств связи.

Его задержали ещё в январе 2024 года, а позже Минюст США обвинил его и ещё четырёх соучастников в краже миллионов долларов из криптокошельков.

По данным следствия, с 2021 по 2023 годы они использовали украденные через СМС-фишинг (смишинг) учётные данные для доступа к системам компаний и личным аккаунтам людей.

Оттуда злоумышленники похищали базы данных, персональную информацию и интеллектуальную собственность. Эти данные помогали им проводить атаки «сим-своппинг» — перехватывать телефонные номера и забирать под контроль криптокошельки жертв.

Сам Урбан в беседе с следователями признался, что заработал на криптовалютных кражах «несколько миллионов долларов», но большую часть проиграл на азартных сайтах.

Любопытно, что суд назначил более суровое наказание, чем просила прокуратура (10 лет вместо 8). Сам обвиняемый заявил, что приговор несправедлив, так как судья якобы не учёл его возраст. Урбан связал это с тем, что во время дела другой участник Scattered Spider взломал аккаунты судьи.

Scattered Spider, также известная как 0ktapus, UNC3944 и Muddled Libra, за последние годы отметилась целым рядом громких атак. В их числе — взлом MGM Resorts в 2023-м, атаки на Twilio, Coinbase, Caesars, Reddit и другие компании. Группировка использует фишинг, сим-свап и даже «бомбёжку» МФА-уведомлениями, а также сотрудничает с крупными операторами программ-вымогателей.

В 2024 году власти задержали ещё двоих участников: 17-летнего подростка в Великобритании и 19-летнего хакера в США, связанного с атаками на телеком-компании и финучреждения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru