Взлом лондонской управляющей компании City Relay превратил обычную утечку данных в угрозу физической безопасности: злоумышленникам могли достаться банковские реквизиты клиентов, пароли и коды от сейфов с ключами к квартирам.
Атакующие дважды получили доступ к облачному экземпляру Metabase, который City Relay использовала для работы с данными. Компания связала проникновение с неизвестной ей уязвимостью сторонней платформы и подтвердила выгрузку персональной информации. Ситуация хорошо показывает, почему при оценке последствий взлома важно смотреть не только на сам скомпрометированный сервис, но и на подключённые к нему базы.
Под угрозой оказались имена, адреса электронной почты, домашние адреса, телефоны и пароли учётных записей. Финансовая часть заметно серьёзнее: в системе хранились номера банковских счетов, британские sort code, IBAN, SWIFT-реквизиты, имена владельцев счетов и связанные с ними адреса.
Среди потенциально похищенных сведений также находились места хранения физических ключей и коды от lockbox, в которых лежали ключи от недвижимости. City Relay сменила соответствующие коды и утверждает, что прежние комбинации больше не работают. Компания пока не обнаружила признаков несанкционированного проникновения в квартиры. Владельцам затронутых объектов посоветовали следить за банковскими операциями, опасаться фишинга и заменить повторно используемые пароли. После подобных утечек данных набор защитных мер напрямую зависит от того, какие сведения попали к посторонним.
Точный масштаб инцидента остаётся неизвестным. City Relay работает с сотнями владельцев недвижимости и заявляет о тысячах объектов в Лондоне и более чем 10 000 жильцов. Компания также работает в Париже, однако число затронутых клиентов ни в одном из городов не раскрыла.
Инцидент произошёл вскоре после крупной атаки на Metabase. В начале августа разработчики платформы обнаружили активно эксплуатируемую SQL-инъекцию, которая позволяла без аутентификации получить административный доступ, добраться до сохранённых учётных данных подключённых баз и выгружать доступную через них информацию. До исправления злоумышленники успели скомпрометировать менее 3% облачных клиентов Metabase. Ни City Relay, ни разработчики платформы пока не подтвердили, что нынешний инцидент связан именно с августовской кампанией.
Копии уведомлений клиентам указывают, что City Relay могла узнать о проникновении 8 сентября, а 14 сентября предупредила затронутых пользователей. Компания продолжает расследование вместе со специалистами по кибербезопасности и властями и заявляет, что пока не видит свидетельств использования похищенной информации.
Цифровые системы доступа уже не раз превращали программную проблему в физическую угрозу. В 2024 году специалисты обнаружили критическую брешь в умных замках Chirp, которая позволяла удалённо открывать двери десятков тысяч домовладений.
Рынок аренды одновременно привлекает преступников сочетанием адресов, платёжных данных и доверия к процедурам заселения. В другой схеме мошенники использовали реальные жилые комплексы и регистрацию в системе умного дома как приманку, а затем крали банковские данные у людей, искавших квартиру.