153 miljonu autovadītāju apliecību noplūde
Tumšajā tīmeklī (dark web) parādījās serviss Nexus, kas piedāvāja iegādāties vairāk nekā 153 miljonus ASV un Kanādas autovadītāju apliecību digitālo kopiju, kā arī miljoniem citu identitātes dokumentu. Par incidentu pirmais ziņoja kiberdrošības žurnālists Braiens Krebs, bet pēc publikācijas FBI uzsāka oficiālu izmeklēšanu.
Kādi dati noplūduši?
- 153 milj. autovadītāju apliecību
- 10 milj. citu ID karšu
- ~3 milj. ceļošanas dokumentu
- ~579 tūkst. medicīnisko karšu
- Datu bāze, iespējams, tika papildināta reāllaikā, kas liecina par aktīvu piekļuvi avotam.
Izmeklēšanā aizdomas krita uz identitātes pārbaudes pakalpojumu sniedzēju IDScan.net, kuru izmanto dažādi uzņēmumi klientu identitātes verifikācijai. Papildu analīze parādīja, ka vairāku cietušo dokumentu skanējumisakrita ar:
- automašīnu nomas uzņēmuma Hertz darījumiem;
- Planet13 marihuānas veikalu identitātes pārbaudēm.
Abus pakalpojumus vieno tas, ka identitātes verifikācijai tie izmanto IDScan.net. Uzņēmums vēl nav apstiprinājis noplūdi, bet veic izmeklēšanu.
Kāpēc tas ir bīstami?
Atšķirībā no paroles, autovadītāja apliecību nevar vienkārši nomainīt. Šādi dati ļauj:
- veikt identitātes zādzību,
- apiet KYC (“Know Your Customer”) pārbaudes,
- atvērt finanšu kontus uz sveša vārda,
- veidot ļoti ticamus krāpniecības uzbrukumus.
Krievijas kibernoziedzīgā botneta Sality likvidēšana
Reuters ziņo, ka ASV Tieslietu ministrija, FBI, Eiropas partneri un uzņēmums CrowdStrike kopīgā operācijā izjauca vienu no ilgāk darbojušajiem Krievijas botnetiem – Sality, kas bija aktīvs gandrīz 20 gadus.
Ko darīja Sality?
- Izplatīja ļaunprogrammatūru.
- Veica DDoS uzbrukumus.
- Izplatīja surogātpastu.
- Zaga kriptovalūtas un piekļuves datus.
Kāpēc tas ir nozīmīgi?
Tā vietā, lai vienkārši bloķētu serverus, izmeklētāji ievadīja botnetā viltus datus, pārraujot sakarus starp inficētajām ierīcēm un operatoriem. Tas ir viens no tehniski sarežģītākajiem botnetu neitralizācijas piemēriem pēdējos gados.
Apple spiegprogrammatūras brīdinājumi Serbijā
Apple nosūtīja neparasti lielu skaitu brīdinājumu Serbijas pilsoniskās sabiedrības pārstāvjiem par iespējamu valsts līmeņa spiegprogrammatūras uzbrukumu. Starp iespējami izmantotajiem rīkiem minēta arī Pegasus spiegprogrammatūra.
Būtiskākais
- Mērķi bija žurnālisti un NVO pārstāvji.
- Uzbrukumi tiek saistīti ar augstas sarežģītības komerciālu spiegprogrammatūru.
Apple turpina individuāli brīdināt potenciālos upurus visā pasaulē.
Dropbox kontu kompromitēšana
Aptuveni 5 000 Dropbox lietotāju konti tika uzlauzti, izmantojot ievainojamību Lenovo identitātes pārbaudes (SSO) sistēmā — uzbrucējiem pietika zināt lietotāja e-pasta adresi.
Ietekme
- Neautorizēta piekļuve Dropbox kontiem
- Apmēram trešdaļā gadījumu faili tika apskatīti vai lejupielādēti
- Visvairāk cieta lietotāji bez divu faktoru autentifikācijas (2FA) .
Dropbox atslēdza Lenovo autentifikāciju, anulēja visas aktīvās sesijas un tagad pieprasa Dropbox paroli arī Lenovo SSO lietotājiem.
Aesto Health datu noplūde skar 9,5 miljonus pacientu
Veselības IT uzņēmums Aesto Health apstiprināja datu noplūdi, kas skāra vairāk nekā 9,5 miljonus pacientu.
Nopludinātie dati
- vārdi un uzvārdi;
- dzimšanas datumi;
- veselības un apdrošināšanas informācija;
- sociālās apdrošināšanas numuri;
- banku un identifikācijas dati.
Uzbrukums notika 2025. gada decembrī AWS infrastruktūrā, taču tika atklāts tikai 2026. gada maijā. Cietušas 29 medicīnas organizācijas, un pacientiem tiek nodrošināta identitātes aizsardzība.
Maroka noliedz valsts drošības datubāzes noplūdi
Hakeri apgalvoja, ka ieguvuši Marokas drošības dienestu datubāzi, taču valdība publiski noliedza šādas noplūdes autentiskumu.
Pašlaik zināms
- tumšajā tīmeklī publicēti datu paraugi;
- valdība apgalvo, ka dati ir nepatiesi vai manipulēti;
- neatkarīgs apstiprinājums vēl nav pieejams.
Šis ir tipisks gadījums, kad kibernoziedznieki izmanto informācijas operācijas — datu autentiskums vēl nav pierādīts.
AI uzlabota ļaunatūra veicina piekļuves tirgu
Kiberdrošības uzņēmumi ziņo par strauju AI izmantošanu informācijas zagļos (infostealers), kuru savāktās piekļuves tiek pārdotas Initial Access Broker tirgos.
AI tiek izmantots, lai
- ģenerētu pārliecinošus pikšķerēšanas tekstus;
- automātiski pielāgotu ļaunatūru drošības risinājumiem;
- atlasītu vērtīgākos kompromitētos kontus pārdošanai.
Initial Access Broker ekonomika kļūst arvien automatizētāka — AI paātrina gan upuru kompromitēšanu, gan piekļuves monetizāciju, kas vēlāk noved pie ransomware uzbrukumiem.