Пароли пользователей интернет-портала о трудоустройстве оказались в открытом доступе

29 ноября 2019
Пароли пользователей интернет-портала о трудоустройстве оказались в открытом доступе

На хакерские форумы попала база данных пользователей портала jobinmoscow.ru. Помимо общедоступной информации выгрузка содержит логины и пароли 500 тыс. пользователей. 

Об этом сообщил “Коммерсату” основатель и технический директор компании Device Lock Ашот Оганесян. Часть логинов и паролей из базы на момент подготовки публикации была актуальна, при вводе некоторых из них можно попасть на страницы пользователей jobinmoscow.ru, однако после того, как корреспондент “Ъ” сообщил об этом представителю портала, данные уже не позволяли войти в аккаунты.

На 27 ноября на jobinmoscow.ru было размещено более 566 тыс. вакансий от 209 тыс. компаний, а также более 195 тыс. резюме, свидетельствуют данные сайта. Им владеет ООО «Форекс Консалтинг», отмечается на сайте компании.

«Быстрый анализ ситуации показал, что нарушений законодательства с нашей стороны нет. Наши специалисты анализируют любые возможные угрозы технической безопасности сайта и предпринимают необходимые шаги по недопущению неправомерного использования сайта»,— заявил “Ъ” гендиректор «Форекс Консалтинга» Юрий Мозговенко.

Если в найденной базе утечки присутствуют пароли, значит, они хранились в открытом для владельцев сайта виде, рассуждает руководитель департамента аудита Group-IB Андрей Брызгин.

Если получается ввести логин и пароль из утекшей базы и попасть на страницу пользователя, это говорит о слабой защищенности процесса авторизации, констатирует он.

Злоумышленникам, если они обладают личными данными и паролями пользователей, «будет чаще всего несложно обнаружить аккаунты пользователя в соцсетях, попытаться проникнуть в их почту», предупреждает руководитель российского исследовательского центра «Лаборатории Касперского» Юрий Наместников. Данные также могут попасть на рынок поддельного трудоустройства, считают эксперты.

«Мошенники рассказывают кандидату, что он уже почти принят, но нужно за что-то немного заплатить, например, за обработку документов или спецодежду,— а получив деньги, исчезают»,— поясняет Ашот Оганесян.

Предложения «гарантированного» трудоустройства за деньги на основе данных о соискателях из открытых источников или попавших в интернет баз — известный способ мошенничества, «подставными» часто бывают компании нефтяной и газовой отрасли, подтверждает руководитель отдела защиты бренда Group-IB Антон Долгалев.

«Мошенники предлагают устроить в крупную компанию вахтовым методом, и мало того, что вахтовики платят за это деньги, в итоге они приезжают в Сибирь, например, но ни работа, ни жилье их там не ждут»,— рассказывает эксперт.

Резюме содержит не только персональные данные соискателей, но и «достаточно чувствительную» информацию о бывших работодателях, обращает внимание директор центра мониторинга и реагирования на кибератаки Solar JSOC «Ростелекома» Владимир Дрюков. Это дает возможность подмены резюме или вакансий определенной компании для нанесения ущерба ее деловой репутации, считает он.

Источник: ИКС

Читайте также:

29 ноября 2019

Цифровую трансформацию управления и преимущества low-code платформы обcудили на Docsvision Day 2019

14 ноября в Москве прошла ежегодная практическая IT-конференция Docsvision Day, посвященная рынку СЭД/ЕСМ. Главной темой конференции в 2019 году стала цифровая трансформация управления, а именно переход от отдельных автоматизированных функций к единой платформе управления всеми процессами менеджмента. Каким требованиям должна отвечать такая платформа?