Утечки информации – Telegram
Утечки информации
127K subscribers
1.66K photos
1 video
1 file
2.49K links
Знаем про утечки все!

Рекламы нет. Ничего не продаем, не раздаем, никаких ботов и пробива у нас нет. Вопросы "где взять базу?" и "сколько стоит реклама?" - бан.

Админ: @ashotog
ВК: https://vk.com/dataleakage
Download Telegram
Сегодня уже все отметились "новостью" про то, что создатель Have I Been Pwned Трой Хант написал про крупнейшую базу электронных адресов и паролей, с которой он сталкивался. Размер «Collection #1» составляет 87 Гб, база состоит из 12 тыс. файлов.

В чем собственно ценность этой "новости" нам не понять. Полная коллекция на самом деле превышает 1 Тб и состоит из 7 архивов. Распространяется она достаточно свободно на форуме raidforums.com.

Для подобного рода форумов такие коллекции (как их называют там – "комбо") это обычное явление. Данные в них давно устаревшие и как правило не представляют никакого реального интереса.
Второй день шумят "казуалы", которым на глаза попалась информация про подборку давно "протухших" пар "email:password". 🙈

Скорее всего мало, кто из пишущих про это видел саму подборку, состоящую из 7-ми частей (а все почему-то пишут только про одну). 😂

Еще меньшее кол-во т.н. "экспертов" вспоминает, как более года назад было тоже самое, только подборка была из 1.4 млрд пар "email:password". Тогда мы даже не поленились и проанализировали утекшие в паблик пароли: https://www.devicelock.com/ru/blog/analiz-14-mlrd-parolej-chast-pervaya.html

Для тех, кто желает самостоятельно посмотреть на то, что же на самом деле попало в паблик, вот ссылки:

Collection #2: https://mega.nz/#F!zDIjRIhC!c0JCchB5T_RCBoQBwxYiZQ
Collection #5: https://mega.nz/#F!CzJSyQpK!FUJ2oWN7zhQ487IJf-kvtg

Остальное, как мы писали вчера, можно взять на raidforums...
Крупнейшая сеть филлипинских ломбардов Cebuana Lhuillier сообщает об утечке персональных данных 900 тыс. клиентов.

Неавторизованные лица получили доступ к почтовому серверу компании, использовавшемуся для маркетинговых рассылок и скачали такую информацию о клиентах, как: даты рождения, домашние адреса, источники дохода.
База клиентов украинского сервиса Moneyveo.UA, предоставляющего услуги быстрых онлайн кредитов, свободно распространяется через специализированные форумы в интернете.

База содержит информацию о 256,625 клиентов компании по состоянию на 2017 год.

Среди персональных данных: ФИО, дата рождения, телефоны (до 4-х номеров), адрес электронной почты, серия и номер паспорта, кем и когда выдан, состояние заявки по кредиту (выдан, отклонен, закрыт, в процессе рассмотрения) и ее дата.
Украина. Клиенты Moneyveo.UA. 2017 г.
Открытое облачное хранилище Amazon AWS, принадлежащее индийскому микрокредитному сервису RupeeRedee, раскрывало персональные данные клиентов.

В свободном доступе находились сканы документов, отправленных клиентами в рамках процедуры KYC ("знай своего клиента"). В числе прочего там были сканы национальных идентификационных карт Aadhaar и Pan.

Для доступа к хранилищу достаточно было знать его имя.

Про то, как обнаруживают открытые облачные хранилища Amazon, мы писали в отдельной статье: https://www.devicelock.com/ru/blog/kak-obnaruzhivayut-otkrytye-oblachnye-hranilischa-amazon.html
Облачное хранилище S3, принадлежащее RupeeRedee
На портале поддержки партнеров Microsoft стали видны все обращения в поддержку, поданные 18 января всеми пользователями. Персональные данные пользователей не пострадали.
Содержимого заявок не видно, но можно увидеть их заголовки и номера.
Сотрудник мобильного оператора «Мегафон» в Санкт-Петербурге был обвинен в совершении преступления, ч. 2 ст. 138 УК РФ (нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений).

Суд установил, что подсудимый находился в должности инженера по разработке отчетности корпоративного хранилища данных и нес обязательство по сохранению конфиденциальной информации компании.

Вопреки должностным обязанностям он, используя свое служебное положение, имея доступ к данным биллинговых систем, получил доступ к конфиденциальной информации потерпевшего и передал эту информацию неустановленным лицам.

С учетом позиции государственного обвинения, отсутствии возражений со стороны потерпевшего, ходатайство следователя удовлетворено, подсудимому назначен штраф в размере 100 тыс. рублей.

Недавно мы писали про ситуацию с «пробивом» на черном рынке: https://www.devicelock.com/ru/blog/tseny-chernogo-rynka.html. Одной из самых распространенных «услуг» является как раз т.н. «мобильный пробив».
В открытом доступе обнаружена база данных с 61 млн. записями, содержащими: имена, пол, номера мобильных телефонов, даты рождения, места работы, образование, интересы. Принадлежность БД устанавливается, но уже сейчас понятно, что данные в ней связаны с Вьетнамом.
Международная молодёжная (полностью управляемая молодежью в возрасте от 18 до 29 лет) некоммерческая неполитическая независимая организация AIESEC, допустила утечку персональных данных около 4 млн. человек, оставлявших заявки на стажировку.

Открытая база данных Elasticsearch была обнаружена в открытом доступе с помощью специализированного поисковика Shodan.

В БД содержится такая информация, как: адреса электронной почты, имена, даты рождения, пол, а также детали собеседования.
БД AIESEC
Американская финансовая компания BlackRock, занимающаяся управлением инвестициями, допустила случайную утечку персональных данных 20 тыс. независимых финансовых консультантов.

Документы, содержащие персональные данные (имена, адреса электронной почты и т.п.), были по неосторожности выложены в свободный доступ на веб-сайт компании.
Из-за открытой базы данных Elasticsearch утекли данные 3000 платежных карт American Express, выпущенных колумбийским банком Bancolombia.
В свободном доступе появилась база данных должников Калининградской области за 2018 год. БД содержит персональные данные (ФИО, ИНН, СНИЛС, адрес и т.п.) 2317 человек.
Публично доступный сервер с базой данных Elasticsearch раскрывал данные группы онлайн-казино Mountberg Limited, куда входят: kahunacasino.com, azur-casino.com, easybet.com, and viproomcasino.net и др.

Все казино находятся по одному адресу в городе Лимассол, Кипр и работают под одной лицензией острова Кюрасао.

В открытой базе содержались данные о более чем 108 млн. ставок, выигрышей, вводов и выводов денег.

Кроме того, утекли имена, домашние адреса, номера телефонов, адреса электронной почты, даты рождения, балансы аккаунтов, IP-адреса, списки игр, в которые играли игроки и т.п.
БД Elasticsearch группы онлайн-казино Mountberg Limited