Взлом управляющей компании: под угрозой банковские реквизиты и коды от квартир

Лондонская City Relay сообщила о несанкционированном доступе к данным клиентов. Среди сведений, которые могли быть похищены, — банковские реквизиты и коды от lockbox с ключами от квартир.
Управляющая компания City Relay, работающая с тысячами объектов недвижимости в Лондоне и также представленная в Париже, подтвердила выгрузку персональной информации. Злоумышленники дважды проникали в облачный сервис Metabase, который компания использовала для работы с данными.
В руках атакующих могли оказаться имена, email, домашние адреса, телефоны и пароли учётных записей. Также в системе хранились номера банковских счетов, sort code, IBAN и SWIFT-реквизиты вместе с именами владельцев и связанными адресами. Помимо этого, под угрозой оказались места хранения физических ключей и коды от lockbox с ключами от недвижимости.
City Relay заявляет, что сменила коды и не нашла признаков несанкционированного проникновения в квартиры. Старые коды деактивированы, и компания продолжает расследование со специалистами по кибербезопасности и властями. Точный масштаб инцидента неизвестен: число затронутых клиентов не раскрыто ни в Лондоне, ни в Париже.
Инцидент произошёл вскоре после крупной атаки на Metabase. В начале августа в платформе нашли активно используемую SQL-инъекцию, которая давала административный доступ без аутентификации и позволяла добраться до учётных данных подключённых баз. До исправления пострадало менее 3% облачных клиентов Metabase, но связь с августовской кампанией ни City Relay, ни разработчики не подтвердили.
Для российских компаний этот случай — напоминание о рисках использования сторонних облачных сервисов для хранения чувствительных данных. Даже без подтверждённой связи с известной уязвимостью инцидент показывает, что компрометация платформы грозит утечкой финансовых данных и информации о физическом доступе. Важно учитывать не только защищённость основного сервиса, но и безопасность подключённых к нему баз.
Владельцам затронутых объектов стоит внимательно следить за банковскими операциями и опасаться фишинга. Рекомендуется заменить повторно используемые пароли и проверить, какие данные могли попасть в скомпрометированную систему. Компаниям, работающим с облачными BI-инструментами, следует провести аудит прав доступа и убедиться, что критичные сведения не хранятся без необходимости.
