Загрузка... Инциденты
🚨 #Инциденты

Хроника
кибер-инцидентов

Утечки данных 533 млн записей
2021

Утечка данных Facebook: 533 миллиона профилей

Meta (Facebook) · Масштаб: глобальный

В апреле 2021 года в открытом доступе оказались номера телефонов и адреса электронной почты 533 миллионов пользователей Facebook — по сути, пятой части человечества. Данные были собраны не взломом внутренней инфраструктуры, а с помощью незакрытого API-эндпоинта Facebook 2019 года, который позволял массово «выдёргивать» профили по номеру телефона.

  • Вектор: злоупотребление публичным API (data scraping), без взлома серверов.
  • Последствия: массовый фишинг, подмена SIM-карт, звонки «из службы безопасности банка» с точными личными данными.
  • Комментарий: эти данные использовались для компрометации паролей и социальной инженерии ещё годы спустя.

Урок: данные, которые вы «отдаёте» публичным профилям, считаются раскрытыми навсегда. Публикация телефона в соцсети — это публикация для всех.

Утечки данных Крупнейшая в РФ
2023

Яндекс.Go: год пользовательских данных «в свободном плавании»

Яндекс · Масштаб: РФ, миллионы пользователей

Одна из крупнейших утечек в истории Рунета: в открытый доступ попали записи-тикеты с внутренними данными Яндекс.Go за год — ИТ-настройки, фрагменты исходного кода, учётки сотрудников. Утечка шла месяцами: базу активно посылали в помощь различным «хакерам» и скамам.

  • Вектор: утечка через внутренний инструментарий и недостаточную сегментацию доступа.
  • Последствия: взлом ИТ-настроек, риск для данных водителей и клиентов, волна фишинга от имени сервисов.
  • Комментарий: год — значит, мониторинг утечек контуров компании не сработал.

Урок: принцип минимальных привилегий и журналирование доступа — не «опция», а необходимость для любой компании с данными пользователей.

Утечки данных 147 млн человек
2017

Equifax: банк кредитных историй не обновил уязвимость

Equifax · Масштаб: США, финансовая отрасль

Практически половина населения США — 147 миллионов человек — потеряли персональные данные и номера соцстрахования. Атака началась через уязвимость Apache Struts CVE-2017-5638, для которой уже существовал патч. IT-отдел Equifax не установил его вовремя, а сканер уязвимостей показывал «ok» из-за неправильной конфигурации сертификата.

  • Вектор: эксплуатация недозаполненного патча на публичном web-портале.
  • Последствия: доступ к SSN, датам рождения, водительским удостоверениям; штрафы на сотни миллионов долларов.
  • Комментарий: 2 CVSS-балла и один обновлённый пакет могли всё предотвратить.

Урок: cron-сканер уязвимостей — не утешение. Обновления Первый заход и валидность проверки — то, на что смотрят суды.

Ransomware Топливный кризис
2021

Colonial Pipeline: 4,4 млн долларов и остановка топливопровода

Colonial Pipeline (США) · Масштаб: экономика страны

Шифровальщик DarkSide остановил крупнейший топливопровод Восточного побережья США на шесть дней. Эффект был лавинообразным: закрытие поставок бензина, паника на заправках, рост цен. Атака началась с скомпрометированного пароля VPN-аккаунта сотрудника — без многофакторной аутентификации.

  • Вектор: слабое звено — VPN-учётка без 2FA (предположительно, пароль утёк из прошлых баз).
  • Последствия: выкуп 4,4 млн (вернули лишь ~2,3 млн), остановка отрасли, регуляторные разбирательства.
  • Комментарий: деньги частично вернулись — но паралич инфраструктуры стоил кратно дороже.

Урок: для доступа извне 2FA обязательна всегда. Идеальная цель для шифровальщика — открытый VPN-портал корпоративной сети.

Ransomware 10 млрд $ ущерба
2017

NotPetya: как один «сломанный» апдейт остановил мировую логистику

Maersk и тысячи компаний · Масштаб: глобальный

Вредонос NotPetya распространился через легитимное обновление украинской бухгалтерской программы M.E.Doc — пример supply-chain атаки. Maersk, крупнейший контейнерный оператор мира, потерял ИТ-системы всего за 10 секунд: организация некоторое время просто не знала, где и какие суда находятся.

  • Вектор: скомпрометированное обновление ПО (supply chain) + отсутствие изоляции сети.
  • Последствия: перегрузка Maersk ~$300 млн, суммарный ущерб по миру ~$10 млрд. NotPetya даже не пытался расшифровать — он лишь уничтожал данные.
  • Комментарий: единственный контур в Гане с офлайн-бэкапом спас 90% корпоративных контейнеров.

Урок: офлайн-резервные копии и сегментация сети — цена за спокойствие. Иногда срабатывает именно та «одна копия вне офиса», которую все любят откладывать.

Supply chain 18 000 организаций
2020

SolarWinds / SUNBURST: бэкдор внутри доверенного обновления

SolarWinds Orion · Масштаб: глобальный (правительства, IT-гиганты)

Самая громкая supply-chain атака десятилетия: вредоносный код встроен в официальное обновление продукта Orion, который используют десятки тысяч компаний и госорганов. Через механизм обновлений «по доверию» доставлен бэкдор в сети Microsoft, AWS, правительственные структуры — атакованные даже не подозревали, что их доверенный софт выполняет код злоумышленников.

  • Вектор: компрометация процесса сборки/подписи ПО поставщика доверенного решения.
  • Последствия: доступ к почтам и внутренним системам организаций; расследования продолжались годами.
  • Комментарий: в списке сетей мелькала даже часть правительственных органов США — настолько широко «по добровольному пропуску» распространился бэкдор.

Урок: цепочка поставок ПО — новая периметр. Проверяйте, какой софт обновляется сам, и ограничивайте автообновления критических компонентов.

Supply chain Log4Shell
2021

Log4Shell: одна библиотека, уязвимая половина интернета

Уязвимость Apache Log4j · Масштаб: глобальный

Log4j — библиотека логирования на Java, которая встроена в тысячи приложений: от серверов Minecraft до банковских систем. Уязвимость JNDI-инъекции (Log4Shell) позволяла выполнять удалённый код одной строкой в лог-сообщении. Один эксплойт — и атакующий получает сервер, опять же просто написав «чем-то» в текстовом поле приложения.

  • Вектор: зависимость от библиотеки с критичным багом; патчились неделями, у многих до сих пор не закрыт код.
  • Последствия: одна из самых сканируемых CVE в истории; масштабные сканы-боты в первые часы после публикации.
  • Комментарий: для целого класса сервисов «просто обновить библиотеку» было невозможно — её используют чужие сборки.

Урок: инвентаризация зависимостей (SBOM) и мониторинг CVE по используемым библиотекам — обязательная гигиена разработки.

DDoS 1.2 Тбит/с
2016

Mirai: ботнет из камер наблюдения + DNS-сервисы Dyn

Ботнет Mirai · Масштаб: глобальный интернет

Взломанные IoT-устройства — камеры, роутеры, видеорегистраторы — с заводскими паролями (admin/admin) составили ботнет в сотни тысяч голов. Его трафик силой 1.2 Тбит/с вынес провайдера DNS-услуг Dyn, что «повалило» часть интернета для миллионов пользователей по всему миру.

  • Вектор: IoT-устройства с нехорошими паролями из коробки; открытые telnet-порты.
  • Последствия: потеря доступа к сайтам (Twitter, Netflix, Reddit на части регионов), рост цен на IoT-подписки.
  • Комментарий: метод атаки был прост — перебор по словарю дефолтных учёток.

Урок: если у вас «умный» дом, роутер, камера — первым делом смените пароль устройства и обновите прошивку. Именно такие «мелочи» входят в ботнеты.

Инсайдеры Слив данных
2021–2022

Инсайдерская угроза: уволенные сотрудники, сохранившие доступ

Различные компании · Масштаб: точечные утечки с большим уроном

Серию громких инцидентов объединяет одно: увольнения и неотзыв доступа. Сотрудники, которые «по привычке» входили в корпоративную почту и VPN даже после ухода, сливали внутренние данные конкурентам, СМИ или просто в интернет. Известные случаи: инсайдер в авиакомпании передал конфиденциальные данные; специалист, уволенный после разногласий, забрал базу клиентов.

  • Вектор: человеческий фактор + отсутствие автоматической блокировки учёток после увольнения.
  • Последствия: утечки клиентских баз, судебные разбирательства, репутационные потери.
  • Комментарий: инсайдерская угроза есть в каждой организации — вопрос контроля и перекрытия.

Урок: отзыв доступа при увольнении — в день увольнения, автоматически. И минимум прав навсегда: никто не должен «работать» с тем, что ему не нужно.

Знаете инцидент, которого здесь нет? Напишите нам на superadmin@digital-signal.ru — дополним хронику.

💬 Обратная связь