подписка
Подписаться
02/02/2023

Хакеры слили в сеть данные карт миллиона клиентов Best2Pay. Сервис заявил, что это просто таблицы для тестирования

Хакеры слили в Сеть данные 1 миллиона пользователей платежного сервиса Best2Pay, который заявляет, что его "миссия – сделать онлайн-платежи безопасными".

Представители компании заявили, что данные актуальны только на 2021 год, и вообще они готовились для тестировщиков.

Выложенный неизвестными файл содержит ФИО плательщиков через Best2Pay, более 338 тысяч уникальных номеров телефонов, адреса электронной почты, типы проводимого платежа, неполный номер карты (маску), а также дату платежа и технические детали.

Специалисты считают, что "утекшие" данные Best2Pay актуальны на 23 января 2023 года.

Сам сервис утверждает, что это не так. Также специалисты заявили, что есть большая вероятность, что выложена лишь часть базы, имеющейся в распоряжении взломщиков, остальное будут продавать.

Бест Ту пей слив

Более детальный анализ утечки показал, что в ней фигурируют 204 тысячи уникальных банковских карт, выпущенных банками из 102 стран мира.

Но большая часть обнародованной информации касается российских карт. Из 2429 BIN-ов российским банкам принадлежит 1399 идентификаторов, утечка затронула клиентов 185 российских банков. При этом несколько карт из утечки были выпущены уже прекратившими деятельность кредитными организациями.

Хотя база данных не содержит полных номеров карт, мошенники могут ее использовать для тех самых звонков от "службы безопасности банка"  с применением методов социальной инженерии клиентам банков. Иногда чтобы украсть деньги со счета, злоумышленникам хватает имени, номера телефона и знания, в каком банке находится карта.

Между тем, Best2Pay уже выпустил официальное заявление по инциденту, в котором убеждает всех, что данные старые и вообще использовались только для тестов.

"В декабре 2022 года информационные системы нашей Компании подверглись спланированной атаке с использованием скомпрометированного корпоративного аккаунта одного из наших подрядчиков, работавшего в изолированной тестовой среде. С использованием аккаунта подрядчика была скомпрометирована Тестовая система формирования отчетов.

Тестовая среда полностью изолированна от основных информационных систем компании, а размещенные в ней данные были подготовлены специально для работы с внешними подрядчиками. Актуальность массива данных относится к периоду с начала 2019 г. по июнь 2021 г. В похищенном массиве отсутствуют полные данные карт (только маска) и иные платежные реквизиты.

Все боевые системы, которые отвечают за обработку и хранение карточных данных полностью отделены от всех тестовых сред и надежно защищены по всем стандартам PCI DSS, что ежегодно подтверждается независимыми аудитами уже более 10 лет. Платежные данные клиентов не пострадали и находятся в безопасности".

Эксперты отмечают, что наличие финансовой информации в подобных дампах — большая редкость. Коммерсанты обычно хранят ее отдельно от прочих обрабатываемых персональных данных.

В данном случае, видимо, не последнюю роль сыграла специфика атакованного сервиса: это агрегатор онлайн-платежей, процессинговый центр, которым пользуются интернет-магазины, стартапы сферы услуг и мобильные приложения.

Также читайте на нашем сайте:

Интересная новость? А ведь новости гораздо удобнее отслеживать в Telegram. Подпишитесь на наш Telegram-канал вот по этой ссылке. И вы будете и читать, и получать все самое важное наиболее удобным способом.

Прокомментировать
Читайте также
02/02/2023
Появился рейтинг лучших ресторанов Москвы и Санкт-Петербурга на основе процента чаевых от чека. Кто и как считал?
Альфа-банк и cервис безналичных чаевых "нетмонет" подготовили списки заведений двух столиц, где клиенты охотнее всего выражают свою благодарность по безналу. Рассказываем, как конкретно вычислили, кто лучший... Подробнее
01/02/2023
Новая услуга от Logsis: получатель может оплатить заказ курьеру картой лояльности интернет-магазина
Логистический оператор научился интегрироваться с информационными системами своих клиентов, чтобы обеспечить возможность проведения такого платежа и проверить достаточность средств на аккаунте покупателя в программе лояльности... Подробнее
01/02/2023
Просто отобрали? Основатель CloudPayments Дмитрий Спиридонов заявил, что "Тинькофф" не заплатил за его долю в компании
"Честно говоря, я ожидал большего или хотя бы более изощренных "маневров", но "Тинькофф" не стал придумывать велосипед и устроил 90-е в 2023-м" - возмущается бизнесмен в соцсетях... Подробнее
Ян Хотетовский
Организатор коммуникации, Обормот.ру
23/01/2023
У вас работает эквайринг Сбера? Или отвалился? Как платежи идут сегодня? 2
А в чём проблема поставить сертификаты?
Их сейчас активно везде нужно устанавливать. На мобилку тоже вот. 
Форум Ведение бизнеса Платежные системы
Юлия Парамонова
Коммерческий Директор, Книги, игрушки
20/12/2022
У интернет-магазинов появится дополнительный способ быстро принять деньги от покупателя. Даже если они этого не очень хотят - обсуждение 2
Уже давно скачала на телефон и пользуюсь во всех магазинах. Физическую карту с собой не ношу. Проблем с оплатой не было.
Форум Ведение бизнеса Платежные системы