В паблик слиты пароли, ID ЕСИА, имейл 9 млн пользователей РЭШ

В паблик слиты пароли, ID ЕСИА, имейл 9 млн пользователей РЭШ

В паблик слиты пароли, ID ЕСИА, имейл 9 млн пользователей РЭШ

В общий доступ выложен дамп базы PostgreSQL с учетными данными пользователей государственной образовательной платформы «Российская электронная школа» (resh.edu.ru). Проверка показала, что это действительно так.

По данным телеграм-канала «Утечки информации», слитая база содержит 9 148 983 записи с логинами и паролями учеников, их родителей и учителей. Помимо этого в дампе обнаружены ПДн, контактная информация и ключи доступа к госуслугам и соцсетям.

Список содержимого записей, согласно @dataleak:

  • ФИО;
  • дата рождения;
  • пол;
  • телефон (54 504 уникальных номера);
  • имейл (9 037 203 уникальных адреса);
  • имя пользователя;
  • хеш пароля с солью;
  • роль пользователя (ученик, родитель, учитель);
  • идентификатор / название учебного заведения;
  • идентификаторы в ЕСИА (не во всех случаях);
  • идентификаторы ВКонтакте, Одноклассники, Skype, Twitter, Facebook (собственность Meta, деятельность которой в России признана экстремистской и запрещена);
  • даты регистрации и последнего входа в систему (с 09.08.2016 по 22.12.2022).

Авторы находки выборочно проверили адреса имейл через форму восстановления пароля на сайте РЭШ и выяснили, что они действительны.

В конце прошлого года исследователи таким же образом выявили утечку клиентской базы «Московской электронной школы». Столичная мэрия опубликовала опровержение, однако Роскомнадзор счел нужным провести проверку.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новая волна атак на WordPress: под угрозой must-use плагины

Специалисты BI.ZONE WAF фиксируют рост атак на сайты WordPress начиная с февраля 2025 года. Особенно заметно количество атак увеличилось после того, как в конце марта была обнаружена новая уязвимость.

По данным исследования компании Sucuri, результаты которого были опубликованы 28 марта, атаки используют метод подмены содержимого так называемых must-use plugins.

Такие плагины представляют собой PHP-файлы, которые автоматически загружаются системой WordPress без предварительной активации и находятся в специальном каталоге.

Подмена этих файлов дает злоумышленникам широкие возможности, наиболее распространёнными из которых являются:

  • перенаправление посетителей на вредоносные ресурсы и загрузка зловредов;
  • размещение веб-шелла для удалённого доступа и выполнения команд на сервере (бэкдор);
  • внедрение вредоносного JavaScript-кода в страницы сайта.

Эксперты BI.ZONE WAF оценили данную угрозу как критическую, однако официального рейтинга уязвимости от CVSS пока не присвоено, и она отсутствует в базах известных угроз. Большинство защитных решений блокируют лишь последствия эксплуатации этой уязвимости в рамках общих правил безопасности.

Исследователи BI.ZONE WAF уже разработали специализированные детектирующие правила, которые позволяют выявить попытки эксплуатации данной атаки. Компания рекомендует администраторам уделять повышенное внимание изменениям в каталоге must-use plugins (обычно это каталог wp-content/mu-plugins/).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru