Братушка безопасности Статьи редакции

Официальный магазин Panasonic в России уличили в «сливе» пользовательских паролей украинскому SEO-специалисту

Официальный интернет-магазин Panasonic в России уличили в пересылке логинов и паролей зарегистрировавшихся на сайте пользователей менеджеру по SEO из Украины. Как сообщили TJournal в информационном центре магазина, по фактам распространения конфиденциальных данных в компании в настоящее время началось внутреннее разбирательство.

На то, что российский магазин Panasonic в открытом виде рассылает логины и пароли своих клиентов на сторонние почтовые адреса, первыми указали пользователи блогосервиса «Хабрахабр». Сообщение об этом появилось вечером 13 октября.

Как рассказывал автор записи, обнаружить нестандартную схему обращения с конфиденциальными данными ему удалось, пройдя процедуру регистрации на сайте Panasonic Eplaza. Ресурс является официальным магазином японского бренда в России.

Заполнив анкету и получив автоматический ответ с подтверждением регистрации, пользователь заметил: указанные им логин и пароль от аккаунта на сайте приводились в письме в открытом незашифрованном виде, а копия самого письма при этом пересылалась сразу по трём различным адресам.

В получателях сообщения значились Ольга Панаётова и Вадим Вихров. Судя по их корпоративным адресам, оканчивающимся на @ru.panasonic.com, оба являются сотрудниками технологической компании.

В то же время в копии письма присутствовал и ещё один адресат, чья почта напрямую не указывала на связь с Panasonic — человек по имени Алексей Братушка, по умолчанию получающий письма с пользовательскими паролями на ящик [email protected]

Зарегистрировавшись на Panasonic Eplaza, TJournal удалось получить такое же письмо, подтверждавшее информацию пользователя «Хабра». Среди адресатов также можно было найти Алексея Братушку и зарегистрированную на него почту на Gmail.

Действующие в российском Panasonic правила предоставления и использования персональных данных разрешают подобную практику. Однако, как отмечается в тексте соглашения на сайте магазина, конфиденциальная информация пользователей может передаваться только «допущенным сотрудникам ООО „Панасоник Рус“».

Передавать личные сведения зарегистрированных клиентов третьим лицам правила также не запрещают, но в тексте содержится пояснение, что сделано это может быть для выполнения доставки купленного товара или предоставления различных рекламных и прочих материалов. Каким образом одна из указанных целей может объяснить передачу третьему лицу незашифрованного пользовательского пароля, из правил понять невозможно.

По адресу электронной почты Алексея Братушки TJournal удалось найти его страницу в соцсети Google+ и установить, что мужчина проживает на северо-востоке Украины, в городе Сумы.

Этот же адрес привязан и к профилю Братушки на форуме для разработчиков 1С-Битрикс. На странице молодого человека указано, что он работает в компании Rezonans, специализирующейся на поисковой оптимизации, веб-аналитике, покупке и продаже интернет-ссылок.

Эту информацию подтверждает аккаунт Алексея Братушки во «ВКонтакте». Каких-либо отсылок, свидетельствовавших бы о сотрудничестве SEO-специалиста с Panasonic, на странице нет.

Алексей Братушка

Сразу несколько упоминаний имени украинского специалиста в сети содержат критические отзывы о его работе. Так, ещё в 2011 году пользователь портала Oborot.ru, посвящённого «раскрутке» интернет-страниц, указывал: подрабатывая фрилансером по продвижению сайтов в поиске, Братушка периодически «халтурит, затягивает сроки, не называет конкретных цен за работу, оставляет дырки на сайте и шантажирует».

TJournal обратился за комментарием по поводу пересылки паролей на адрес [email protected] в один из информационных центров магазина Panasonic в России. Представитель компании сообщил, что руководство уже в курсе поднятой в интернете проблемы, и сейчас «этот вопрос решается».

От дальнейших комментариев в информационном центре отказались, после чего сайт Panasonic Eplaza стал работать с перебоями и выдавать сообщение о ведущихся на нём технических работах.

Как вот теперь кондиционер покупать,
Виктор Степанов,
TJournal

0
36 комментариев
Написать комментарий...
Весенний блик

Братишка, я тебе пароли принёс.

Ответить
Развернуть ветку
Положительный Влад
Ответить
Развернуть ветку
Автономный вентилятор

Ага, его попросили раскрутить подзабытый бренд:
«Вы знаете, сейчас последняя модная тема — это утечка паролей»

Ответить
Развернуть ветку
Положительный Влад
Ответить
Развернуть ветку
Незаконный Никита

TJ получил комментарий от панасоников! Поздравляем Tj!

Ответить
Развернуть ветку
Лысый теркин30см

Комментарий недоступен

Ответить
Развернуть ветку
Литературный Илья

Похоже на base64.

Ответить
Развернуть ветку
Лысый теркин30см

Комментарий недоступен

Ответить
Развернуть ветку
Смертный будильник

DoshirakLapshichka?

Покормите вы редакцию то уже наконец!

Ответить
Развернуть ветку
Ученый Паша

The Bratushking.

Ответить
Развернуть ветку
Судебный томагавк_два

Перекличка подписчиков TJ на новообозначенном объекте ненависти:

Ответить
Развернуть ветку
Всероссийский велосипед

Frederico Huaman

Ответить
Развернуть ветку
Железный Артем

Предлагаю затравить Frederico .

(шутка)

Ответить
Развернуть ветку
Судебный томагавк_два

Торопился откомментить побыстрее.

Ответить
Развернуть ветку
Соседний холод

При желании можно было бы вообще-то эти учётки по аватарам нагуглить, так что в этом мало смысла.

Ответить
Развернуть ветку
Ленинградский микрофон
Ответить
Развернуть ветку
Внимательный Влад

посты новостные февральские, а наш герой только недавно в вк отмечался.

Ответить
Развернуть ветку
Минимальный месяц

Вы забыли упомянуть про схему смены пароля (см. конец статьи на «Хабре»):
1. Запросить новый пароль.
2. Придет письмо со ссылкой на смену пароля.
3. Проходите по ссылке, меняете пароль.
4. Приходит письмо со статусом успешной смены пароля, копией этим людям и, в конце письма, *еще одной ссылкой* на смену пароля.

Ответить
Развернуть ветку
Изящный мангал

Ideas for lie...

Ответить
Развернуть ветку
Строгий томагавк_два

Пароли ему нужны были чтобы принести покушать на email

Ответить
Развернуть ветку
Обратный жар

А котик классный.

Ответить
Развернуть ветку
Смертный будильник
Ответить
Развернуть ветку
Лунный крюк

Человек увидел адресатов в BCC??

Ответить
Развернуть ветку
Соседний холод
Ответить
Развернуть ветку
Лунный крюк

by default - и postfix, и exim, и еще десяток mailer-daemon ведут себя "как подразумевается", удаляя заголовок.

честно говоря, за свою практику я в единичных случаях сталкивался с такой ситуацией. и каждый раз она выявлялась на стадии тестирования конфигурации и быстро исправлялась.

Ответить
Развернуть ветку
Розовый звук

Не, а что тут такого? Всякое бывает. Может когда этот разработчик тестировал ЛК, мог и забыть убрать свою почту из конфигов скрита/системы.
Встал вопрос сеошника: братишка братушка покушать еда попить питье чай кофе в email электронная почта принес пароли password

Ответить
Развернуть ветку
Автономный микроскоп

Хотя нет. Твой не брутфорсит :)

Ответить
Развернуть ветку
Автономный микроскоп

И забывал это делать каждый раз с поступлением на почту нового аккаунта.
У него уже наверняка скопилась приличная база логинов/паролей, и в эту самую секунду он брутфорсит твой пароль от вконтача, варкрафта, почты, webmoney (нужное подчеркнуть)

Ответить
Развернуть ветку
Ближний корабль

Братушка забыл просто, почему все забывают про презумпцию невиновности? Сразу салоед - хитрожопый. А он не виноват.

Ответить
Развернуть ветку
Любимый Мика

Ага, Шиколад не виноват, К успеху шел! не фартануло чё!

Ответить
Развернуть ветку
Меньший чайник

Так он может запросто уже давным-давно не пользоваться этой почтой из-за спамленности, из-за взлома почты и т.д. и т.п.
Вообще, писать так открыто в статье всю информацию о человеке и, пока не разобрались окончательно, обвинять его, неправильно, я считаю.

Ответить
Развернуть ветку
Студенческий кавалер

Информация в открытом доступе так-то.

Ответить
Развернуть ветку
Автономный вентилятор

Вангуем обыски в офисе Panasonic. Ну или хотя бы стояние ряженых из бывших нашистов рядом с их бизнесцентром

Ответить
Развернуть ветку
Общий якорь

Но зачем?

Ответить
Развернуть ветку
Бывший крюк

Логично - он наверно траф им закупает, вот и считает, что бы не наебали.. Другое дело, зачем пароль то посылать

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Законный жар

Патриотичное украинское SEO

Ответить
Развернуть ветку
Читать все 36 комментариев
null