Более 11 миллионов записей клиентов сервиса переводов Transfast выставили на теневом форуме

Более 11 миллионов записей клиентов сервиса переводов Transfast выставили на теневом форуме

На теневом форуме, доступном через сеть Tor (анонимная сеть для скрытого доступа к сайтам), появилось объявление о базе данных сервиса денежных переводов Transfast, работающего под брендом Mastercard. Автор публикации, скрывающийся под псевдонимом Marx, утверждает, что располагает более чем 11 миллионами записей. В набор, по его словам, входят телефонные номера живых клиентов, подтверждения транзакций и сведения о переводах денег. Речь идёт о действующей базе, а не об архивной копии.

Описание

Компания Transfast соединяет свыше 300 банков в более чем 125 странах. Сейчас она работает как инфраструктурное звено для банков и корпоративных клиентов: переводы для конечных пользователей проходят через её технические сервисы. Ни Mastercard, ни Transfast факт утечки пока не подтвердили. До официального заявления сторон объявление стоит считать непроверенным, хотя структура и содержание опубликованного образца выглядят правдоподобно.

Опубликованный фрагмент, {по данным его анализа}, состоит в основном из журналов SMS-шлюза - служебных записей системы, которая рассылает клиентам уведомления о статусе перевода. Это не ядро банковской системы и не платёжные реквизиты. Однако и такие записи раскрывают многое: кто, когда и на какую сумму отправлял деньги, а также личные контакты получателей уведомлений. Для мошенников этого достаточно, чтобы выстроить разговор с жертвой от имени знакомого сервиса.

География пострадавших широка. В образце встречаются данные клиентов из Филиппин, Индии, Пакистана, Омана, Иордании, Кении, Бахрейна и Шри-Ланки. Основной страной размещения организации-цели указаны США - там находятся головной офис Transfast и штаб-квартира Mastercard. Международная природа сервиса объясняет разброс: переводы между родственниками и трудовыми мигрантами идут как раз по этим направлениям. Для перечисленных стран денежные поступления из-за рубежа составляют заметную часть семейных доходов, поэтому утечка затрагивает особенно уязвимую аудиторию.

Точный способ получения базы Marx не раскрыл. Наиболее вероятны три сценария. Первый - компрометация стороннего SMS-агрегатора или поставщика рассылок, через которых Transfast отправляет уведомления. Второй - открытая или неверно настроенная база, программный интерфейс либо система журналирования, где хранились исходящие сообщения. Третий - кража учётных данных и вход в систему под логином сотрудника. Набор приёмов укладывается в известные категории. Среди них эксплуатация уязвимостей в интернет-ресурсах, применение действительных учётных данных, извлечение сведений из облачных хранилищ и выгрузка украденного через внешние веб-сервисы.

Похожие публикации Marx делал и раньше. На той же площадке он заявлял о наборах данных туристического сервиса DubaiSmartTravel на 4 миллиона записей, торговой платформы Noon.com на 2 миллиона и сайта Vfirst.com объёмом 12 терабайт. Заявленные объёмы измеряются миллионами строк и терабайтами, что типично для крупных площадок по перепродаже утечек. Регулярность таких объявлений говорит о попытке выстроить репутацию продавца больших массивов информации.

Для клиентов главный риск лежит не в потере денег напрямую, а в мошенничестве. Зная номер телефона, сумму и дату перевода, злоумышленник может отправить убедительное сообщение от имени сервиса. СМС-фишинг (мошенничество через текстовые сообщения) в этом случае становится точнее: текст повторяет привычные шаблоны уведомлений. Дальше жертву просят перейти по ссылке, подтвердить операцию или сообщить код из сообщения. Потеря контроля над учётной записью либо перевод на чужой счёт - типичный финал такой схемы.

Организациям, которые полагаются на сторонние шлюзы уведомлений, стоит пересмотреть доступ к ним. Помогает аудит поставщиков: кто имеет доступ к журналам сообщений, сколько они хранятся, шифруются ли при передаче. Пароли и ключи доступа к системам рассылок лучше сменить превентивно. Полезно ограничить круг сотрудников, которые видят журналы, и разделить сети так, чтобы взлом вспомогательного сервиса не открывал путь к основным системам. Принцип минимальных прав здесь работает не хуже, чем в ядре инфраструктуры.

Хранение данных тоже требует пересмотра. Журналу доставки не нужны лишние персональные детали после того, как сообщение ушло адресату. Минимизация сокращает объём потерь при следующем инциденте. Клиентов в затронутых странах нужно уведомить в сроки, которые требуют местные законы о защите данных. Стоит также следить за теневыми площадками: продавец может выложить новые образцы или полную базу.

Сам факт появления объявления ещё не доказывает взлом. Проверка займёт время, и до ответа Transfast и Mastercard любые оценки остаются предварительными. Если данные подтвердятся, разбирательство коснётся не только подрядчиков по рассылке, но и того, как компания контролирует цепочку поставщиков.

Для сектора денежных переводов и платежей эпизод показывает слабое место вспомогательной инфраструктуры. Основные транзакционные системы защищены лучше, чем сервисы уведомлений и журналирования, которые их обслуживают. Контроль разумно распространить на каждую систему и каждого поставщика, соприкасающихся с метаданными клиентских операций.

Индикаторы компрометации

Комментарии: 0