“Яндекс” подтвердил утечку исходного кода своих сервисов

“Яндекс” подтвердил утечку исходного кода своих сервисов

“Яндекс” подтвердил утечку исходного кода своих сервисов

В Сеть попал исходных код более 10 сервисов “Яндекса”. Речь, в том числе, о почтовом клиенте, “Алисе” и платежном сервисе Yandex Pay. В компании заверяют, что утечка не затронула данные пользователей. Архив мог слить один из сотрудников “Яндекса”.

“Служба безопасности "Яндекса" обнаружила в открытом доступе фрагменты кода из внутреннего репозитория”, — сообщили в пресс-службе компании. Однако их содержимое отличается от текущей версии репозитория, которая используется в сервисах "Яндекса", заверили там.

“Мы проводим внутреннее расследование о причинах попадания фрагментов исходного кода в открытый доступ, но не видим какой-либо угрозы для данных наших пользователей или работоспособности платформы", — заверили в пресс-службе.

Источник, близкий к "Яндексу", сообщил ТАСС, что фрагменты кода попали в открытый доступ по вине одного из сотрудников компании. 

Инсайдера подтвердил и источник Forbes.

Первыми на утечку открытого кода сервисов “Яндекса” обратило внимание издание "Хабр"

Общий объем архивов, опубликованных на форуме breached[.]vc, составляет более 44,7 ГБ.

Автор публикации утверждает, что скачал исходный код еще в июле прошлого года.

Раздача содержит код более десятка сервисов, включая “Яндекс Карты”, поиск, “Яндекс Почту”, голосового помощника “Алису”, “Яндекс Маркет”, “Яндекс Go” и платежный сервис Yandex Pay.

Это не первая утечка информации из “Яндекса”. В марте прошлого года в Сеть попали данные пользователей сервиса “Яндекс.Еда”. Их также слил один из сотрудников. В результате в открытом доступе оказались телефоны клиентов и сведения о заказах. “Яндекс” тогда оштрафовали на 60 тыс. рублей.

В ноябре стало известно, что “Яндекс” также могут оштрафовать и за летнюю утечку из “Яндекс Практикума”.

Добавим, в начале декабря на работу в “Яндекс” из Счетной Палаты ушел Алексей Кудрин. В ИТ-корпорации он занял должность советника по корпоративному развитию.

Утечка данных клиентов приложений для слежки затронула 500 тыс. записей

Хактивисту удалось получить доступ к базе данных одного из поставщиков так называемых stalkerware — приложений для скрытой слежки за владельцами смартфонов. В результате в Сеть утекли более 500 тысяч платёжных записей, связанных с клиентами, которые платили за слежку за другими людьми.

Речь идёт о данных пользователей сервисов Geofinder, uMobix, Peekviewer (бывший Glassagram) и ряда других приложений для мониторинга и трекинга.

Все они предоставляются одним и тем же вендором — компанией Struktura, зарегистрированной на территории Украины. В утёкшей базе также оказались платёжные записи сервиса Xnspy, уже известного по крупным утечкам в прошлые годы.

Как выяснили в TechCrunch, в базе содержится около 536 тысяч строк с данными клиентов. Среди них — адреса электронной почты, название сервиса, за который платил пользователь, сумма платежа, тип банковской карты (Visa или Mastercard) и последние четыре цифры карты. Дат платежей в наборе данных не было.

Хотя полных платёжных реквизитов в утечке нет, даже такой объём информации может быть опасен, особенно с учётом того, чем именно занимались клиенты этих сервисов.

Журналисты TechCrunch проверили утечку несколькими способами. В частности, они использовали одноразовые почтовые ящики с публичным доступом, которые встречались в базе, и через функции восстановления пароля подтвердили, что такие аккаунты действительно существуют.

Дополнительно проверялись уникальные номера счетов, которые совпали с данными, доступными на страницах оплаты сервисов — причём без необходимости проходить аутентификацию. Это указывает на серьёзные проблемы с безопасностью у поставщика.

Хактивист под ником wikkid рассказал, что получил доступ к данным из-за «банальной ошибки» на сайте вендора. По его словам, он целенаправленно атакует приложения, которые используются для слежки за людьми, и позже опубликовал выгруженные данные на одном из хакерских форумов.

Приложения вроде uMobix и Xnspy после установки на телефон жертвы передают третьим лицам практически всё содержимое устройства: сообщения, звонки, фотографии, историю браузера и точные данные о местоположении.

При этом такие сервисы открыто рекламировались как инструменты для слежки за супругами и партнёрами, что во многих странах прямо нарушает закон.

Это далеко не первый случай, когда разработчики stalkerware теряют контроль над данными, как клиентов, так и самих жертв слежки. За последние годы десятки подобных сервисов становились жертвами взломов или утечек из-за элементарных ошибок в защите.

Ирония ситуации в том, что компании, зарабатывающие на вторжении в чужую приватность, раз за разом не способны защитить даже собственных клиентов.

RSS: Новости на портале Anti-Malware.ru