Японский сервис авиабилетов skyticket сообщил о возможной утечке 14,6 млн записей
Японская компания Adventure, владелец сайта для сравнения и покупки авиабилетов skyticket, 9 октября сообщила, что после взлома могли утечь данные примерно 14,64 млн клиентов. Около 4,13 млн записей содержат пароль от аккаунта в виде хеша. Компания раскрыла сразу три инцидента: взлом сервера, проникновение во внутреннюю систему с банковскими реквизитами для возвратов и страницу бронирования автобусов, которую мог открыть кто угодно без входа в аккаунт.
Три инцидента в одном сообщении
Самый крупный начался 2 октября. За три дня злоумышленники воспользовались частью административных функций skyticket и через них добрались до других серверов и данных в облаке. Adventure обнаружила взлом 5 октября. Под угрозой имена (в том числе латиницей, как в паспорте), даты рождения, электронная почта, телефоны, почтовые индексы и адреса, имена тех, кто платил банковским переводом, и хеши паролей. По словам компании, номера паспортов не утекли, а номера карт и сканы паспортов она не хранит.
Второй взлом прошёл через уязвимость в системе управления бизнес-процессами skyticket 20 сентября, заметили его 28 сентября. Под угрозой оказались около 17 780 записей для возвратов: имена, телефоны и полные банковские реквизиты, то есть банк, отделение, тип счёта, номер счёта и имя владельца. Компания считает записи по людям с учётом дублей, расследование продолжается. Один несанкционированный вход в аккаунт клиента, связанный с этим взломом, уже подтверждён.
Третья проблема не взлом, а ошибка в устройстве сайта. С 3 августа по 1 октября страницу подтверждения автобусной брони можно было открыть без входа в аккаунт. Открытыми оказались около 12 000 бронирований: имена, возраст, даты рождения, контакты, суммы оплаты, маршруты и места посадки, а также имена, возраст и пол попутчиков.
Что сделала компания
Около 18:00 7 октября Adventure приостановила оплату сохранёнными картами, а 8 октября начала рассылать письма пострадавшим. Клиентов просят сменить пароль и проверить историю бронирований и выписки по картам. Японский сайт о безопасности Security Measures Lab сообщил, что пользователь, получивший уведомление, при попытке сменить пароль увидел ошибку сервера и не смог закончить. Основную утечку Adventure пока называет возможной, а не подтверждённой.
Что делать клиентам skyticket
- Сменить пароль везде, где он повторяется. Хеш замедляет злоумышленников, но короткие и распространённые пароли всё равно подбираются офлайн. Если тот же пароль стоит на почте или в другом магазине, начните с них.
- Включить двухфакторный вход на почте и других важных аккаунтах. В нашем простом гайде по двухфакторным кодам разобрано, какие из них действительно защищают.
- Не доверять сообщениям о поездках и возвратах. Если данные действительно украдены, у мошенников есть настоящие имена, телефоны, а иногда и детали бронирования. Если звонок или SMS о «возврате за билет» просит данные карты или счёта, проверьте это, сами открыв сайт skyticket.
- Следить за банковским счётом. Adventure сама советует клиентам обращать внимание на неожиданные поступления и проверять выписки по картам.
У 17 780 человек утекли реквизиты для возвратов. По одному номеру счёта деньги снять нельзя, но для мошенника это убедительная деталь в звонке якобы от банка или от skyticket.