Легендарный файловый хостинг DepositFiles подвергся утечке конфиденциальных данных

DepositFiles, крайне популярная в 2010-х годах служба хранения и обмена файлами, случайно оставила свой файл конфигурации доступным для всех, раскрывая целый арсенал секретных учётных данных.

Команда исследователей из Cybernews обнаружила , что файл конфигурации DepositFiles, который содержит важные настройки для запуска программного обеспечения и различных сервисов, был размещён в открытом доступе. А в самом файле конфигурации содержалась следующая информация:

  • учётные данные базы данных Redis;
  • учётные данные баз данных “Billing” и “Uploads”;
  • учётные данные почты для жалоб и поддержки;
  • секретный ключ Payment Wall;
  • учётные данные от платформ Twitter, Facebook и VK;
  • Google App ID и Secret;
  • учётные данные платёжной службы;
  • данные от аккаунтов мобильных приложений хостинга.

“Потенциальные атаки против службы и её пользователей могут иметь серьёзные последствия. Клиенты DepositFiles рискуют потерять свою личную информацию, файлы и пароли. А злоумышленники теперь могут легко атаковать саму компанию с помощью вредоносного ПО или получить несанкционированный доступ к платёжным системам и т.д.”, – говорят исследователи.

По данным Cybernews, файл конфигурации был доступен с февраля 2023 года. DepositFiles исправила проблему вскоре после того, как команда связалась с ними. Однако компания публично не комментировала выявленную ошибку. Кто знает, может исследователи Cybernews оказались не первыми, кто выявил файл конфигурации.

Помимо того, что файлы конфигурации обычно содержат значения и настройки, необходимые для работы системы в определённой среде, в случае с DepositFiles там ещё и содержалась прочая высокочувствительная информация.

В чужих руках раскрытые данные могут поставить под угрозу конфиденциальность пользователей DepositFiles и саму компанию. По словам исследователей, в файле было достаточно данных для того, чтобы злоумышленники могли проводить атаки типа отказ в обслуживании (DDoS), развёртывать вымогательское ПО или причинять финансовые убытки.

Данный инцидент служит хорошим напоминанием о том, что любое облако, какое бы известное и надёжное оно не было, – это просто чужой компьютер, также подверженный риску хакерского вмешательства, как и ваши собственные устройства.

Public Release.