Xakep #305. Многошаговые SQL-инъекции
Американская компания DNA Diagnostics Center (DDC) обнаружила утечку данных, затронувшую 2 102 436 человек. Компания предлагает такие услуги, как тест на отцовство и родство на основе ДНК, тесты на фертильность, COVID-19, происхождение и тестирование для иммиграционных целей.
В официальном сообщении, опубликованном на сайте DDC, сказано, что специалисты компании обнаружили случившееся еще 6 августа текущего года. Тогда выяснилось, что неизвестные получили несанкционированный доступ к сети DDC и к архивной БД, содержащей «личную информацию, собранную в период с 2004 по 2012 год». Подчеркивается, что эта база данных не связана с активными системами и БД, используемыми DDC сейчас.
Согласно результатам недавно завершившегося расследования, хакеры оставались в сети в период с 24 мая по 28 июля текущего года и даже успели удалить некоторые файлы и папки.
«Пострадавшая база данных была связана с национальной системой организации генетического тестирования, которую DDC приобрела в 2012 году. Эта система никогда не использовалась в деятельности DDC и вообще не использовалась с 2012 года», — уверяют в DDC.
Судя по всему, в руки хакеров могли попасть следующие данные:
- полные имена пользователей;
- номера банковских карт + CVV;
- номер финансовый счетов;
- пароли от учетных записей платформы.
К счастью, данные, связанные непосредственно с генетическими тестированиями, затронуты не были, так как они хранятся в другой системе.
В настоящее время DDC привлекла к делу сторонних ИБ-экспертов и стремится вернуть украденные файлы и гарантировать, что злоумышленники не будут распространять их далее. Пока компании неизвестно о случаях мошенничества или злоупотребления украденной информацией.