Взлом инфраструктуры компании Dell. Ряд массовых утечек персональных данных

За последнюю неделю раскрыта информация о нескольких крупных инцидентах, связанных с утечкой персональных данных:

  • Компания Dell опубликовала сведения о произошедшей 9 ноября атаке на внутреннюю сеть компании, в результате которой злоумышленники получили доступ к инфраструктуре, обеспечивающей работу сайта dell.com. В том числе зафиксирована попытка выгрузки базы пользователей Dell, включающей персональные данные (ФИО, email) и хэши паролей (информация о степени надёжности применяемого метода хэширования не приводится). БД с номерами кредитных карт не пострадала. В качестве ответной меры компанией Dell инициирован процесс смены паролей. Всем пользователям, имеющим учётную запись на dell.com, рекомендуется убедиться, что используемый пароль не применялся для авторизации на других сайтах.
  • В сети обнаружен доступный без авторизации сервер ElasticSearch, предоставляющий сведения о персональных данных около 57 млн жителей США (общий размер БД — 73GB).
    Данные включают ФИО, email, домашний адрес, ZIP-код, номер телефона и IP-адрес. Утечка была выявлена в ходе аудита незащищённых серверов, проиндексированных поисковой системой Shodan. Проблемный сервер был впервые проиндексирован 14 ноября. По косвенным данным владельцем сервера является канадская компания Data Leads Inc, специализирующаяся на обработке больших объёмов данных. Примечательно, что летом из-за ненадлежащей конфигурации ElasticSearch в открытом доступе оказалась БД маркетинговой компании Exactis, включающая сведения практически обо всех взрослых жителях США.

  • Из-за технической ошибки произошла утечка имён и email-адресов клиентов интернет-магазина Amazon. Детали инцидента и число пострадавших пользователей не сообщается, утверждается только, что из-за ошибки на сайте раскрывались не подлежащие разглашению персональные сведения.
  • Выявлена возможность получения доступа к персональным данным около 60 млн пользователей USPS (Почтовая служба США). Проблема вызвана некорректной реализацией Web API, который позволял любому зарегистрированному пользователю USPS узнать детальные сведения о других пользователях, включая ФИО, email, адрес и телефон. Так как API USPS поддерживает обработку запросов по маскам, имелась возможность пакетной выгрузки больших объёмов персональных данных.
  • Неавторизированный доступ к больничной информационной системе Atrium Health привёл к утечке записей о более чем 2.6 млн пациентах. Утечка содержимого БД произошла в результате взлома инфраструктуры компании AccuDoc Solutions, подключенной к информационной системе Atrium Health.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.