Утечка данных Yahoo¶
Утечка данных Yahoo — это серия крупнейших в истории интернета инцидентов информационной безопасности, связанных с массовым хищением персональных данных пользователей компании Yahoo! Inc., произошедших в 2013—2014 годах и раскрытых общественности в 2016—2017 годах. Совокупный объём скомпрометированных учётных записей превысил 3 миллиарда, что сделало эти утечки крупнейшими по числу затронутых пользователей, пока рекорд не был побит инцидентами в других компаниях в последующие годы.
¶История
¶Первое раскрытие (сентябрь 2016)
14 сентября 2016 года компания Yahoo! Inc. официально объявила об утечке данных, произошедшей в конце 2014 года. Согласно первоначальному заявлению, злоумышленники похитили информацию, связанную как минимум с 500 миллионами учётных записей. Среди украденных данных значились имена пользователей, адреса электронной почты, номера телефонов, даты рождения, а также зашифрованные пароли (хешированные с использованием алгоритма bcrypt). Компания заявила, что утечка была совершена «государственным спонсором» (state-sponsored actor), однако не назвала конкретную страну.
¶Второе раскрытие (декабрь 2016)
В декабре 2016 года Yahoo! Inc. сообщила о ещё одной, более ранней утечке, произошедшей в 2013 году. На этот раз речь шла о более чем 1 миллиарде учётных записей. В отличие от первого инцидента, в этом случае злоумышленники, по данным компании, не использовали уязвимости в системах безопасности, а получили доступ к резервным копиям базы данных через скомпрометированные учётные записи сотрудников. Украденные данные включали те же категории, что и в 2014 году, но без номеров телефонов и дат рождения.
¶Третье раскрытие (октябрь 2017)
3 октября 2017 года, уже после завершения сделки по продаже основного бизнеса Yahoo компании Verizon Communications, было объявлено, что на самом деле в 2013 году были скомпрометированы все 3 миллиарда существовавших на тот момент учётных записей Yahoo. Таким образом, предыдущая оценка в 1 миллиард была занижена в три раза. Компания пояснила, что в ходе расследования с привлечением внешних экспертов были обнаружены дополнительные доказательства, указывающие на то, что утечка затронула все учётные записи без исключения.
¶Характеристики утечек
¶Масштаб и объём
Утечка данных Yahoo является крупнейшей в истории по количеству затронутых учётных записей. Совокупно за два инцидента (2013 и 2014 годы) было скомпрометировано около 3 миллиардов записей. Для сравнения, утечка данных в компании Marriott International (2018) затронула около 500 миллионов записей, а в компании Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ) (2019) — около 540 миллионов. Рекорд Yahoo был превзойдён только в 2021 году, когда в открытом доступе оказались данные 700 миллионов пользователей LinkedIn и 533 миллиона пользователей Facebook, однако по совокупному числу записей Yahoo остаётся лидером.
¶Типы скомпрометированных данных
В ходе утечек были похищены следующие категории информации:
- Идентификационные данные: имена, фамилии, адреса электронной почты, номера телефонов (только в утечке 2014 года), даты рождения (только в утечке 2014 года).
- Учётные данные: зашифрованные пароли (хешированные, в основном с использованием алгоритма bcrypt, который считается достаточно стойким). В открытом виде пароли не хранились.
- Секретные вопросы и ответы: в некоторых случаях злоумышленники получили доступ к зашифрованным ответам на секретные вопросы, используемые для восстановления доступа к учётной записи.
- Цифровые подписи: данные, необходимые для аутентификации пользователей в сторонних сервисах (например, токены OAuth).
¶Методы атак
По данным расследования, проведённого компанией Yahoo с привлечением специалистов по кибербезопасности, атаки были осуществлены двумя различными способами:
- Утечка 2013 года: злоумышленники получили доступ к резервным копиям базы данных пользователей, используя украденные учётные данные сотрудников компании. Это была атака на внутреннюю инфраструктуру, а не на уязвимости в веб-приложениях.
- Утечка 2014 года: атака была совершена через уязвимость в системе аутентификации Yahoo, которая позволяла злоумышленникам подделывать файлы cookie и получать доступ к учётным записям без ввода пароля. Компания заявила, что атака была организована «государственным спонсором», однако впоследствии эта версия не получила однозначного подтверждения в открытых источниках.
¶Последствия
¶Финансовые и корпоративные
Утечка данных серьёзно повлияла на стоимость компании Yahoo. В 2016 году Verizon Communications согласилась приобрести основной интернет-бизнес Yahoo за 4,83 миллиарда долларов. После раскрытия информации об утечках Verizon потребовала пересмотра условий сделки. В итоге цена была снижена на 350 миллионов долларов, а также были изменены условия распределения ответственности за возможные будущие убытки, связанные с утечками. Сделка была закрыта в июне 2017 года, после чего Yahoo стала частью подразделения Oath (позднее — Verizon Media, ныне — Yahoo Inc.).
¶Правовые и регуляторные
Утечка привела к многочисленным коллективным искам со стороны пользователей и акционеров. В 2018 году Yahoo согласилась выплатить 50 миллионов долларов для урегулирования претензий пострадавших пользователей в США, а также 80 миллионов долларов — для урегулирования претензий акционеров. В 2019 году Комиссия по ценным бумагам и биржам США (SEC) оштрафовала Yahoo на 35 миллионов долларов за сокрытие информации об утечке от инвесторов в период, предшествовавший сделке с Verizon. В Великобритании Управление комиссара по информации (ICO) оштрафовало Yahoo на 250 тысяч фунтов стерлингов — максимально возможный на тот момент штраф за нарушение Закона о защите данных 1998 года.
¶Репутационные
Утечка нанесла значительный ущерб репутации Yahoo как надёжного поставщика интернет-услуг. Компания подверглась критике за медленное раскрытие информации и за то, что первоначальные оценки масштаба утечки были существенно занижены. Инцидент стал одним из факторов, способствовавших снижению доверия пользователей к сервисам Yahoo, хотя точное влияние на падение числа активных пользователей оценить сложно из-за общего снижения популярности почтового сервиса Yahoo на фоне роста Gmail и других конкурентов.
¶Критика и разбирательства
¶Задержка в раскрытии
Основной претензией к Yahoo со стороны пользователей, регуляторов и инвесторов стала значительная задержка между моментом утечки и её публичным раскрытием. Утечка 2013 года была обнаружена внутренними службами безопасности Yahoo в том же году, однако компания не сообщила о ней общественности до декабря 2016 года — спустя три года. Утечка 2014 года была раскрыта через два года после её совершения. Такая задержка позволила злоумышленникам использовать украденные данные в течение длительного времени, а также лишила пользователей возможности своевременно принять меры по защите своих учётных записей.
¶Недостоверность первоначальных данных
Компания трижды меняла оценку масштаба утечки: сначала 500 миллионов, затем 1 миллиард, и наконец — 3 миллиарда. Это вызвало обвинения в некомпетентности и намеренном введении в заблуждение. В ходе расследования SEC было установлено, что Yahoo знала о полном масштабе утечки 2013 года ещё до объявления о сделке с Verizon, но не раскрыла эту информацию, что было признано нарушением законодательства о ценных бумагах.
¶Значение для индустрии
Утечка данных Yahoo стала поворотным моментом в истории кибербезопасности. Она продемонстрировала, что даже крупные, технологически развитые компании могут быть уязвимы для целенаправленных атак, и что последствия таких атак могут быть катастрофическими. Инцидент привёл к:
- Ужесточению требований регуляторов к раскрытию информации об утечках данных (например, вступление в силу Общего регламента по защите данных (GDPR) в Европейском союзе в 2018 году).
- Повышению внимания к вопросам кибербезопасности на уровне советов директоров и топ-менеджмента крупных компаний.
- Росту популярности многофакторной аутентификации (MFA) как обязательного элемента защиты учётных записей.
- Усилению роли специализированных подразделений по расследованию киберинцидентов (DFIR).
¶Источники
- Официальные пресс-релизы Yahoo! Inc. от 14 сентября 2016, 14 декабря 2016 и 3 октября 2017 года.
- Материалы расследования Комиссии по ценным бумагам и биржам США (SEC) по делу Yahoo (2018).
- Документы судебных разбирательств по коллективным искам к Yahoo (2016—2019).
- Отчёты Управления комиссара по информации Великобритании (ICO) по делу Yahoo (2018).
- Публикации в специализированных изданиях по кибербезопасности (Krebs on Security, The Register, Threatpost) за 2016—2017 годы.
