Хакеры получили данные доноров проекта помощи украинцам «Давайте» и помощи политзаключенным «Ты не один»

Хакеры получили электронные адреса части людей, жертвовавших деньги проекту помощи пострадавшим от войны украинцам «Давайте» и марафону в поддержку российских политзаключенных «Ты не один». Атака произошла 11 августа через интеграцию платежной системы Stripe с сервисом WooCommerce, сообщили оба проекта.

Оба проекта использовали WooCommerce для проведения онлайн-аукционов. По предварительным данным внутреннего расследования «Давайте», хакеры воспользовались именно этой интеграцией, чтобы получить доступ к данным в кабинете проекта в Stripe. В случае проекта «Давайте» атака продолжалась 61 секунду. «Ты не один» сообщил, что Stripe быстро заблокировал доступ, поэтому получить весь массив данных нападавшим не удалось.

В первую очередь в руки хакеров попали электронные адреса доноров. У проекта «Давайте» в нескольких случаях также были раскрыты последние четыре цифры банковской карты и название выпустившего ее банка. У части доноров проекта «Ты не один» взломщики получили последние четыре цифры карты, срок ее действия и страну банка-эмитента. Полные номера карт, имена их владельцев и сведения о пожертвованиях — в частности, их суммах — скомпрометированы не были, утверждают руководители проектов. Проект «Давайте» также сообщил, что Stripe не обнаружил мошеннических финансовых операций, связанных с атакой.

Оба проекта уведомили людей, чьи данные попали в утечку. Проект «Давайте» после обнаружения атаки отключил интеграции и перевыпустил ключи безопасности, а также сообщил об инциденте европейскому регулятору по защите персональных данных. Проект запросил у Stripe дополнительную информацию, чтобы выяснить, сталкивались ли с похожими атаками другие пользователи Stripe и WooCommerce или хакеры целенаправленно атаковали именно эти две благотворительные кампании.

Кто именно стоит за атакой, пока неизвестно. Команды обоих проектов рассматривают две версии — действия обычных киберпреступников или российских силовиков, однако подтверждений ни одной из них пока нет. «Ты не один» отдельно предупредил доноров, что утекшие адреса электронной почты могут использоваться для спама и фишинга.

Утечка может создавать дополнительные риски для людей, находящихся в России или приезжающих в страну. Проект «Давайте» запустили в феврале 2024 года «Служба поддержки», «Медуза» и «Дождь» для сбора средств в пользу пострадавших от войны жителей Украины. Организаторы подчеркивали, что собранные деньги не направляются на помощь ВСУ или другие военные нужды.

Марафон «Ты не один» проводят «Медуза», «Дождь», «Медиазона», «Служба поддержки» и структуры ФБК для помощи российским политзаключенным и их семьям. Российские власти признали «Медузу», «Дождь» и Helpdesk Media Foundation, юридическое лицо «Службы поддержки», «нежелательными организациями», а ФБК — «экстремистской и террористической организацией».

The Bell обращает внимание, что инцидент произошел на фоне более масштабных утечек учетных данных продавцов, использующих Stripe. 18 августа пользователь под ником Satanic опубликовал на хакерском форуме PwnForums архив объемом более 33 ГБ. Издание HackRead обнаружило в нем данные 669 аккаунтов продавцов, 1033 API-ключа Stripe и более 688 тысяч клиентских записей. При этом признаков взлома самой инфраструктуры Stripe нет: скомпрометированы были учетные данные отдельных клиентов платежного сервиса. The Bell отмечает, что данные в этом архиве заканчиваются 1 июня, поэтому утечка «Давайте» и «Ты не один», произошедшая 11 августа, в него попасть не могла.