Venemaa heategevusprojektide Stripe’i kontode häkkimine paljastas annetajate andmeid
Kahe Venemaa sõltumatu meediaväljaande juhitud heategevusalgatuse makseplatvormi Stripe’i kontod langesid küberrünnaku ohvriks. Ründajad said ligipääsu annetajate e-posti aadressidele ning osalisele pangainfole, kuid täielikud makseandmed jäid puutumatuks.
Poliitika- augustil toimunud küberrünnakus murti sisse makseplatvormi Stripe kontodesse, mis olid seotud kahe Venemaa opositsioonilise meediaväljaande heategevusprojektiga. Rünnaku sihtmärkideks olid Ukraina sõjaohvreid abistav «Davai» ja poliitvangide toetuseks korraldatud maraton «Sina ei ole üksi». Juhtumist teavitati avalikkust alles 1. septembril, kui algatuste meeskonnad saatsid doonoritele vastavasisulised teavitused.
Ründajad kasutasid sisenemispunktina Stripe’i ja WooCommerce’i vahelist integratsiooni, mida kasutati veebipõhiste oksjonite korraldamiseks. Lekkinud andmete hulgas on annetajate e-posti aadressid, pangakaartide viimased neli numbrit ning väljastanud panga nimetuse. Stripe’i süsteemid ei tuvastanud süsteemi läbimurdel ühtegi kahtlast finantstehingut ning platvorm sulges ligipääsu enne, kui kurjategijad suutsid kogu andmebaasi alla laadida. Täielikud kaardiandmed, omanike nimed ja tehingute üksikasjad jäid ründajate haardeulatusest välja.
Võimalikud rünnaku tagamaad
Mõlema heategevusalgatuse meeskonnad on algatanud uurimise, kuid ründajate isikud jäävad hetkel tuvastamata. Projektide eestvedajad hindavad kaht peamist stsenaariumi: kas tegemist oli juhuslike küberkurjategijatega või Vene julgeolekuteenistuste koordineeritud operatsiooniga. Arvestades, et «Meduza», «Dožd» ja «Služba podderžki» on Venemaal tembeldatud ebasoovitavateks organisatsioonideks, on annetamine neile projektidele seotud tõsiste õiguslike riskidega. Vene kriminaalkoodeksi paragrahv 284.1 näeb sellise tegevuse eest ette kuni viieaastase vanglakaristuse.
Soovitused annetajatele ja turvameetmed
Pärast intsidenti on projektid deaktiveerinud kõik turvariskiga integratsioonid ja uuendanud ligipääsuvõtmeid. «Sina ei ole üksi» algatus, mis kogus 2024. aastal üle 378 000 euro, oli juba varem lõpetanud Venemaa pangakaartidega töötamise. Praeguses olukorras soovitatakse kõigil doonoritel, eriti neil, kes elavad Venemaal, reisivad sinna või esitavad seal aruandeid välismaiste varade kohta, annetustest ajutiselt hoiduda, et kaitsta end võimaliku jälitamise eest. Euroopa andmekaitseorganeid on intsidendist teavitatud.
Ava rakenduses →