Хакеры взломали сайт АТБ и якобы похитили данные почти 8 миллионов клиентов
Ресурсы украинской сети АТБ перестали работать 5 октября из-за вероятной хакерской атаки на сайт. Преступники, которые, судя по всему, являются россиянами, требуют выкуп.
Что происходит
По имеющимся данным, хакеры заявляют о похищении 7 900 000 наборов клиентских данных (телефоны, адреса электронной почты, имена, адреса и хеш-файлы паролей), 127 265 наборов данных сотрудников, в том числе паспортных данных, информации о 11 480 000 заказов, регистрационных данных 50 300 поставщиков, данных учетных записей и исходного кода GitLab, пишет 24 Канал.
Издание INSIDER UA опубликовало скриншот хакерского сообщения, в котором перечислены все похищенные данные. Там также содержится требование о выплате 400 000 долларов (или эквивалента в биткойнах), в противном случае информация будет опубликована в открытом доступе.
Требования хакеров / Скриншот INSIDER UA
Как можно видеть, преступники, пишущие на русском языке, также заявляют об уничтожении резервных копий данных, поэтому восстановление может оказаться невозможным.
В настоящее время сайт АТБ не работает. При попытке его открытия система выдает ошибку, характерную для случаев отсутствия связи с серверами.
Сайт АТБ не работает / Скриншот 24 Канала
Комментарий АТБ
Компания уже прокомментировала ситуацию. В АТБ заявили, что хакерская атака действительно имела место, но все не так плохо, как пытаются убедить преступники:
Действительно, хакерская атака на ресурсы компании не затронула никаких данных, поскольку на ресурсах не хранятся никакие персональные данные. Опасности нет,
– прокомментировал изданию РБК Сергей Демченко, пресс-секретарь АТБ.
Мы проверили работу сайта на момент появления комментария. В настоящее время на нем отображается сообщение о технических работах:
Сайт АТБ по-прежнему не работает / Скриншот 24 Канала
Последствия могут оказаться более серьезными и хуже, чем кажется, если хакеры не лгут
Фактически мы можем иметь дело не просто с утечкой персональных данных, а с компрометацией целой цифровой экосистемы. Сочетание данных клиентов, сотрудников, заказов, поставщиков, учетных записей и исходного кода создает для других злоумышленников возможность не только атаковать отдельных людей, но и использовать похищенную информацию для новых атак на саму компанию и ее партнеров. Такие масштабные утечки могут иметь финансовые, репутационные и юридические последствия.
Наиболее очевидная угроза для покупателей – массированный фишинг и мошенничество. Если в руки хакеров попали одновременно имена, номера телефонов, электронные адреса и адреса проживания, преступникам уже не нужно действовать наугад. Они могут создавать убедительные сообщения, которые будут выглядеть как письма или SMS от самого супермаркета. Например, человеку могут сообщить о якобы возврате средств, проблемах с заказом, изменении адреса доставки или необходимости подтвердить учетную запись.
Особенно опасно то, что база заказов позволяет сделать такие атаки гораздо более персонализированными. Злоумышленник, знающий, что конкретный человек недавно заказывал продукты или другой товар, может использовать эту информацию в мошенническом сообщении. В результате жертве гораздо сложнее отличить подделку от подлинного сообщения компании.
Украденные хэши паролей также представляют серьезную проблему. Хэш – это не обязательно готовый пароль, но его можно попытаться расшифровать методом подбора. Злоумышленники используют похищенные хэши и базы ранее скомпрометированных паролей для получения исходных паролей. Если человек повторно использовал один и тот же пароль в других сервисах, одна утечка может привести к доступу к его почте, социальным сетям или другим учетным записям.
Данные сотрудников могут быть еще опаснее, особенно если среди них есть паспортная информация. Такие сведения создают возможности для кражи личных данных, социальной инженерии и атак, направленных непосредственно на сотрудников компании. Для киберпреступника сотрудник – это потенциальный путь обратно в корпоративную сеть. Имея имя, должность, контактные данные и другую информацию о сотруднике, значительно легче подготовить убедительное целевое фишинговое сообщение.
Похищенные учетные данные используются для фишинга, получения доступа к корпоративным системам, повышения привилегий и перемещения внутри сети.
Если среди похищенной информации есть данные людей с доступом к административным системам, почте, VPN, облачной инфраструктуре или финансовым сервисам, риск становится еще выше. Даже если непосредственный доступ к этим системам после атаки будет закрыт, похищенные данные могут оставаться полезными для последующих попыток проникновения.
Информация о миллионах заказов фактически может превратить утечку в инструмент массовой социальной инженерии. Злоумышленники получают возможность узнать, что люди покупали, когда они это делали, куда доставляли заказы и, в зависимости от структуры базы, какие контактные данные использовали. Если среди клиентов есть известные лица, за которыми следит Россия, попадание в ее руки реального домашнего адреса доставки может иметь большие последствия – от личного визита российских агентов до прицельного наведения ракеты или дрона на конкретный дом.
Такие сведения могут продаваться отдельно или комбинироваться с другими утечками, как это ранее делали также украинские OSINT-аналитики. Раньше они объединяли несколько баз данных, чтобы получить гораздо более полный профиль российских оккупантов.
Данные поставщиков создают риск атак уже не только на АТБ. Если злоумышленники получат регистрационные и контактные данные десятков тысяч компаний-партнеров, они смогут выдавать себя за супермаркет или конкретного поставщика. Это может быть использовано для мошенничества с платежами, поддельных счетов, похищения корпоративных учетных записей или атак через цепочку поставок.
Подобная угроза особенно серьезна, если похищенные данные позволяют понять, какие компании обслуживают инфраструктуру супермаркета, какие услуги они предоставляют и кто является контактными лицами.
Компрометация среды разработки может позволить злоумышленникам получить доступ к токенам, ключам и другим секретам, связанным с корпоративной инфраструктурой. Похищение учетных записей GitLab и исходного кода потенциально создает совершенно иной класс угроз. Код может содержать информацию об архитектуре внутренних систем, API, способах взаимодействия между сервисами, конфигурациях и других технических деталях.
Если разработчики случайно оставили в репозиториях ключи API, токены, пароли или другие секретные данные, злоумышленники могут попытаться использовать их для доступа к связанным системам. Это буквально внутренний код сайта и, вероятно, приложения, который позволит в дальнейшем находить новые уязвимости и повторно проводить атаки.
Уничтожение резервных копий делает атаку значительно более серьезной
Если одновременно с кражей данных были уничтожены резервные копии, проблема выходит далеко за пределы конфиденциальности. Компания может лишиться возможности быстро восстановить информационные системы после атаки. Это означает, что о доставке на дом можно забыть, по крайней мере, на некоторое время. Если при этом были затронуты системы самих офлайн-магазинов, это может сказаться на торговле в супермаркетах. На данный момент такой информации нет.