У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

У Троя Ханта увели список HaveIBeenPwned через фишинг в MailChimp

Известный специалист по информационной безопасности и создатель сервиса HaveIBeenPwned Трой Хант сообщил об утечке своей MailChimp-рассылки в результате успешной фишинговой атаки. Злоумышленники получили доступ к списку из 16 000 подписчиков, включая более 7 500 уже отписавшихся адресатов.

Хант заявил, что все активные подписчики получат уведомление об инциденте и принёс свои извинения.

Он также выразил обеспокоенность тем, что MailChimp хранит данные пользователей даже после их отписки, и пообещал разобраться, связано ли это с ошибкой конфигурации на его стороне.

По словам Ханта, фишинговое письмо выглядело весьма правдоподобно и содержало классический прием: в сообщении якобы от MailChimp утверждалось, что из-за жалобы на спам он не сможет отправлять письма до тех пор, пока не проверит свои кампании.

Уставший после перелёта Хант перешёл по ссылке, ввёл логин, пароль и одноразовый код подтверждения, после чего страница «зависла». Через пару минут он получил уведомление от MailChimp об успешном экспорте подписного списка — похоже, атака была автоматизированной.

Иронично, что на момент атаки Хант находился в Лондоне, где обсуждал с представителями Национального центра кибербезопасности Великобритании продвижение технологии passkeys, устойчивой к фишингу. MailChimp, однако, пока не поддерживает такие методы защиты, предлагая лишь одноразовые коды через приложение-аутентификатор или СМС-сообщение.

Хант подчеркнул, что хотя он не призывает отказываться от 2FA, этот случай наглядно демонстрирует её уязвимость перед фишингом: злоумышленник может мгновенно передать полученный код на свой сервер.

Он также напомнил пользователям менеджеров паролей следить за автоматическим заполнением полей: если логин не подставляется автоматически, это может быть тревожным сигналом. Хотя, по его признанию, и это не панацея, так как некоторые легитимные сервисы используют разные домены для аутентификации.

Отдельную долю вины Хант возложил на приложение Outlook для iOS, которое отобразило имя отправителя как «MailChimp Account Services», не раскрыв фактический домен отправителя (hr@group-f.be(ссылка для отправки email)) — важную деталь, которая могла бы помочь распознать подделку.

Фишинговый домен (mailchimp-sso.com), на котором находилась страница для ввода данных, был отключен компанией Cloudflare спустя чуть более двух часов после атаки. Хант также сообщил, что API-ключ, созданный при взломе, был удален, что исключает дальнейший несанкционированный доступ к его аккаунту.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Принять ИИ на рабочем месте готовы 73% россиян, 12% боятся увольнений

Согласно результатам опроса, проведенного девелопером Level Group и компанией HeadHunter, почти три четверти сотрудников российских компаний и соискателей порадует внедрение ИИ в офисах, а 12% опасаются, что это приведет к сокращению штата.

В опросе приняли участие 2,5 тыс. россиян из разных регионов. Лишь 7% респондентов решительно заявили, что ИИ неприменим в их профессии, а 6% не смогли сформулировать позицию.

Примечательно, что немногим более половины тех, кто выразил поддержку ИИ, готовы принять его как помощь в оптимизации рутинных операций и повышении производительности труда. Остальные сторонники ИИ высказались за подобное новшество безоговорочно.

Больше прочих не прочь получить доступ к ИИ на рабочем месте управленцы, юристы, маркетологи и айтишники (совокупно свыше 40% положительных ответов). В прикладных сферах — строительство, туризм и т. п. — отношение к инициативе более прохладное (34–37%).

Наибольшее количество сомнений высказали представители сфер ИТ и закупок: они опасаются, что внедрение ИИ-технологий не решит их проблемы, а только умножит.

Разница в отношении наблюдалась и в разделении по регионам. Самыми большими поклонниками ИИ оказались жители Татарстана и Саратовской области. Участники опроса из Красноярского края в своем мнении разделились почти поровну: 47,4% «за», остальные боятся итоговых увольнений. В Москве положительных отзывов еще меньше — 36,1%.

«Исследование показало: российские сотрудники готовы к новым технологиям, однако хотят чувствовать себя защищенными в процессе их внедрения, — резюмирует Александра Захарова, директор по коммерческой недвижимости Level Group. — Поэтому сегодня для работодателей важно не только облегчать работу с помощью искусственного интеллекта, но и заботиться о сотрудниках, создавая комфортную и продуктивную среду в офисе».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru