-
Чем для пользователей опасны сливы баз данных на примере Best2pay
02.02.2023 в 16.08 305Просмотров: 305 0Комментариев: 0 - В открытый доступ
![]() |
Best2pay раскрыл детали утечки данных о клиентах.
В открытый доступ попала база платёжного сервиса Best2pay, сообщили «Известиям» эксперты по кибербезопасности. В сливе содержится 1 млн строк с ФИО, номерами телефонов и частичными платёжными данными клиентов.
Что попало в интернет
Актуальность массива данных, попавшего в открытый доступ, относится к периоду с начала 2019-го по июнь 2021-го, заявили «Известиям» в сервисе Best2pay. Там уточнили: в похищенной базе отсутствуют полные данные карт, а только только их маска , то есть первые шесть и последние четыре цифры карты, а также иные платёжные реквизиты.
В декабре 2022 года информационные системы нашей компании подверглись спланированной атаке с использованием скомпрометированного корпоративного аккаунта одного из наших подрядчиков, работавшего в изолированной тестовой среде. С его использованием была скомпрометирована тестовая система формирования отчётов.
В Best2pay подчеркнули: тестовая среда полностью изолирована от основных информационных систем компании, а размещённые в ней данные были подготовлены специально для работы с внешними подрядчиками.
Best2pay — это интернет-эквайринг с облачной кассой. Сервис обрабатывает онлайн-платежи для интернет-магазинов и мобильных приложений и взимает комиссию с каждой успешной операции. Так, например, среди основных клиентов организации — BoxBerry, служба такси Maxim, страховая компания «Гелиос» и другие, указано на сайте организации.
Информация об утечке базы данных начала распространяться 31 января. По данным Telegram-канала in2security, опубликованный файл содержит 1 млн строк.
Утечка включала:
- ФИО;
- фрагмент номера карты — первые шесть и последние четыре цифры;
- дата;
- сумма и назначение платежа;
- адреса электронной почты;
- телефоны пользователей сервиса.
По сообщениям в Telegram-канале, в базе содержатся 824 тыс. уникальных номеров телефонов и 204 тыс. уникальных банковских карт. По сведениям канала, утечка более свежая — последняя информация датируется 28 января 2023 года.
О сливе также написал Telegram-канал «Утечки информации». Там отмечается, что базу разместил тот же источник, который раньше уже выкладывал в открытый доступ данные, в том числе образовательного портала Geek Brains, и компания 1 июня 2022-го подтвердила утечку.
Чем грозит слив
В компании Infosecurity a Softline Company, которая специализируется на кибербезопасности, заявили «Известиям», что изучают данные утечки в 1 млн строк. Аналитик отдела анализа и оценки цифровых угроз Максим Грязев пояснил: косвенные сведения указывают, что база относится именно к платёжной системе, так как в дампе содержится информация с адресом платёжного шлюза Best2pay, а также адреса электронных почт с доменом Best2pay.
По слитым данным можно идентифицировать организации, которые выдали банковские карты пользователям. В список вошли и представители топ-10 российских банков. Названия можно понять по БИНам, данные о которых содержатся в утечке. Банковский идентификационный номер (БИН) — часть номера, расположенного на пластиковой карте. Она используется для идентификации банка в рамках карточной платёжной системы при авторизации, процессинге и клиринге.
О сливе данных Best2pay также известно основателю сервиса разведки утечек данных и мониторинга даркнета DLBI Ашоту Оганесяну. По его словам, наиболее вероятным сценарием утечки стало подключение хакеров к рабочему месту специалиста, имеющего доступ к серверу баз данных, и последующая их выгрузка. Нечто схожее утверждает и сама компания, правда виноват, по её версии, подрядчик, и доступ он имел не к базе данных, а к тестовой среде, отметил эксперт.
Злоумышленники могут использовать полученную информацию в мошеннических схемах с использованием методов социальной инженерии, подтвердил руководитель аналитического центра компании Zecurion Владимир Ульянов. Он пояснил: располагая достоверными и актуальными сведениями, включая имена, контактные данные, географию и сведения о совершённых финансовых операциях, нетрудно втереться в доверие и заставить выдать нужные сведения или совершить какое-либо действие для кражи денег.
Форум
Фотогалерея
- » Компания: ООО "Я РАСТУ ТОЙЗ" Детские игры, пазлы, развивающие игры
-
11 Сен 2020 13:54 7632Просмотров: 7632 0Комментариев: 0
- » Компания: Vigor toys bb gun factory Игрушечный пистолет BB
-
10 Апр 2020 15:04 8034Просмотров: 8034 1Комментариев: 1
Видеогалерея
- » Компания: ПОЛЕСЬЕС днём рождения, Полесье!
-
9 Мар 2021 14:48 74471Просмотров: 74471 0Комментариев: 0
Сегодня актуально
- » Раздел: Новости отрасли
- Роскомнадзор за август заблокировал более 4 тыс. фишинговых сайтов 5 Сен 2024 07:42 7855 Просмотров: 7855 0 Комментариев: 0
- » Раздел: Новости отрасли
- В Ozon утвердили процедуру продажи ПВЗ 5 Сен 2024 07:33 14739 Просмотров: 14739 0 Комментариев: 0
- » Раздел: Новости отрасли
- За какие ошибки в рекламе штрафуют 5 Сен 2024 07:14 15376 Просмотров: 15376 0 Комментариев: 0
Новинки
- » Раздел: Новинки
- Собираем праздник вместе: новогодние пазлы для детей от Hatber. 8 Окт 2025 00:29 186 Просмотров: 186 0 Комментариев: 0
- » Раздел: Новинки
- Страницы для вдохновения: новая коллекция блокнотов от Hatber. 23 Сен 2025 04:21 781 Просмотров: 781 0 Комментариев: 0
- » Раздел: Новинки
- Зимние забавы от Hatber: весёлое обучение для малышей 22 Сен 2025 09:45 673 Просмотров: 673 0 Комментариев: 0
Акции
- » Раздел: Акции
- Внимание! Акция на STAEDTLER! 2 Апр 2022 20:03 24267 Просмотров: 24267 0 Комментариев: 0
- » Раздел: Акции
- Суперпредложение на KUM! 2 Апр 2022 20:00 55399 Просмотров: 55399 0 Комментариев: 0
- » Раздел: Акции
- С Новым годом, друзья! 30 Дек 2021 12:53 58808 Просмотров: 58808 0 Комментариев: 0