Перейти к содержимому
Аладдин Р.Д.
Библиотека

Хакер продаёт данные 1 млрд китайских и 127 млн американских пользователей

БиблиотекаБиблиотека

Январь, 2017

Хакер под псевдонимом DoubleFlag продаёт в даркнете огромный массив данных пользователей крупных китайских и американских операторов связи.

Первыми выставлены на продажу базы данных китайских интернет-гигантов, в том числе NetEase, Tencent и Letter Network Information Technology. Дамп “Большая азиатская утечка” (The Big Asian Leak) содержит данные более 1 млрд пользователей — один из крупнейших, выставленных на продажу в даркнете. Некоторые учётные данные хранятся в открытом виде, некоторые пароли захэшированы легко взламываемым MD5; дамп содержит и учётные данные Yahoo (ко.jp, com.cn, com.tw), Gmail, китайского Hotmail, MSN и Live.

Помимо этого, DoubleFlag продаёт данные порядка 127 млн граждан США, похищенные у оператора United States Cellular Corporation: по заверению хакера, данные актуальны на январь 2017 года и никогда раньше не продавались. Дамп содержит полные имена, адреса проживания и номера телефонов; стоимость — $500. Сотрудники HackRead пытались связаться с U.S. Cellular для подтверждения, но безуспешно.

Денис Суховей, руководитель департамента развития технологий, компания Аладдин

Угрозы утечек информации из баз данных являются на сегодняшний день наиболее катастрофичными по масштабам последствий. Крайне важно, что данные утекают даже из СУБД, защищённых комплексными системами информационной безопасности (КСИБ) и прошедших сертификацию по ISO 27001. В чём причины такого повсеместного проникновения злоумышленников в базы данных? Их несколько.

Технологическая сложность СУБД. Информационные системы построены на сложной многоуровневой бизнес-логике, поэтому информационная модель в СУБД имеет ещё большую технологическую сложность — СУБД становится “чёрным ящиком”. При возникновении вопросов защиты данных у владельцев возникает паника и отторжение: “вдруг всё сломается!”

Загруженность современных СУБД. Объёмы обрабатываемых данных велики, количество транзакций только возрастает; система, использующая ресурсы менее чем на 60%, — большая редкость. Всё это порождает опасения применения накладных средств защиты: “СУБД и так загружена, если установить защиту — вообще всё перестанет работать”.

Организационные сложности. Администратор СУБД — “неприкасаемая персона”, от которой зависит непрерывность бизнес-процессов, при этом он практически бесконтролен в доступе к информации. Предложения по защите встречают аргументы вида “средства защиты будут препятствовать администрированию и снизят эффективность настроек”; админы СУБД не желают попадать под мониторинг службы безопасности, даже не имея преступных намерений.

Дефицит информации и решений на рынке. Рынок ИБ “обходит” тему защиты информации в СУБД, хотя актуальность угроз крайне высока: у владельцев систем зачастую нет даже минимального представления о методах защиты и реализующих их решениях.

По глубокому убеждению автора, без криптографической защиты конфиденциальной информации в СУБД любая современная информационная система находится под угрозой утечки ценных данных. Пример надёжной защиты — отечественный продукт “Крипто БД” компании Аладдин, позволяющий наложить выборочную криптографическую защиту на самые ценные данные в СУБД с решением попутных задач: защита от админа СУБД, независимая и защищённая регистрация событий доступа, предоставление третьим лицам тестовых массивов с соблюдением конфиденциальности, двухфакторная аутентификация и разграничение прав пользователей.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал securitylab.ru, январь, 2017

В составе экспертов: Денис Суховей (Аладдин).