Известный специалист по информационной безопасности и создатель сервиса HaveIBeenPwned Трой Хант сообщил об утечке своей MailChimp-рассылки в результате успешной фишинговой атаки. Злоумышленники получили доступ к списку из 16 000 подписчиков, включая более 7 500 уже отписавшихся адресатов.
Хант заявил, что все активные подписчики получат уведомление об инциденте и принёс свои извинения.
Он также выразил обеспокоенность тем, что MailChimp хранит данные пользователей даже после их отписки, и пообещал разобраться, связано ли это с ошибкой конфигурации на его стороне.
По словам Ханта, фишинговое письмо выглядело весьма правдоподобно и содержало классический прием: в сообщении якобы от MailChimp утверждалось, что из-за жалобы на спам он не сможет отправлять письма до тех пор, пока не проверит свои кампании.
Уставший после перелёта Хант перешёл по ссылке, ввёл логин, пароль и одноразовый код подтверждения, после чего страница «зависла». Через пару минут он получил уведомление от MailChimp об успешном экспорте подписного списка — похоже, атака была автоматизированной.
Иронично, что на момент атаки Хант находился в Лондоне, где обсуждал с представителями Национального центра кибербезопасности Великобритании продвижение технологии passkeys, устойчивой к фишингу. MailChimp, однако, пока не поддерживает такие методы защиты, предлагая лишь одноразовые коды через приложение-аутентификатор или СМС-сообщение.
Хант подчеркнул, что хотя он не призывает отказываться от 2FA, этот случай наглядно демонстрирует её уязвимость перед фишингом: злоумышленник может мгновенно передать полученный код на свой сервер.
Он также напомнил пользователям менеджеров паролей следить за автоматическим заполнением полей: если логин не подставляется автоматически, это может быть тревожным сигналом. Хотя, по его признанию, и это не панацея, так как некоторые легитимные сервисы используют разные домены для аутентификации.
Отдельную долю вины Хант возложил на приложение Outlook для iOS, которое отобразило имя отправителя как «MailChimp Account Services», не раскрыв фактический домен отправителя (hr@group-f.be) — важную деталь, которая могла бы помочь распознать подделку.
Фишинговый домен (mailchimp-sso.com), на котором находилась страница для ввода данных, был отключен компанией Cloudflare спустя чуть более двух часов после атаки. Хант также сообщил, что API-ключ, созданный при взломе, был удален, что исключает дальнейший несанкционированный доступ к его аккаунту.