Две минуты на «сквозной проход»: компания Metascan сама рассказала, как её взломали старым токеном

Как всё произошло: «две минуты» в 02:02


Инцидент произошёл 5 сентября 2026 года. По опубликованной Metascan хронологии, экспорт сообщений начался в 02:02, а уже в 02:04 поддельный аккаунт был удалён из чата.


Самое примечательное в этой истории — простота атаки. Злоумышленник не использовал сложный эксплойт и не ломал защиту. Он зашёл через старый токен Telegram-бота, который остался от уволившегося сотрудника. Этот токен должен был быть отозван при увольнении, но по какой-то причине остался активным на тестовой виртуальной машине компании.


Схема: поддельный HR и внутренний чат


Используя права администратора бота, атакующий создал в внутреннем Telegram-чате компании аккаунт, который выглядел как сотрудник отдела кадров. Поскольку у бота были административные права, злоумышленник получил доступ к истории сообщений и к файлам, которые передавались внутри группы.


Metascan подчёркивает: основные клиентские чаты затронуты не были. Права бота ограничивались только внутренним коммуникационным контуром. Тем не менее атакующему удалось выгрузить ряд внутренних материалов, включая два отчёта по пилотным проектам за июль 2026 года.


Признание компании


Metascan отреагировала довольно открыто. В официальном заявлении компания прямо назвала причину: «При увольнении сотрудника основные токены были отозваны, но доступ на тестовой виртуальной машине был упущен».


Компания сообщила, что уже устранила техническую проблему, ужесточила процедуру отзыва прав доступа и запустила программу вознаграждения за найденные уязвимости. Сообщения о проблемах безопасности принимаются на адрес bb@metascan.ru. Кроме того, Metascan инициировала юридическое преследование причастных лиц.


Альтернативная версия


Стоит отметить, что в ряде Telegram-каналов, связанных с кибербезопасностью, звучала и другая версия. Якобы утечка произошла не из-за «забытого токена», а из-за испытательного срока сотрудника, который после неудачной попытки шантажа опубликовал внутренние материалы. По этой версии, он угрожал продать исходный код конкурентам или злоумышленникам, а когда это не сработало — выложил переписку и документы в открытый доступ.


Metascan в своих заявлениях от 8 и 9 сентября основной версией называет всё же «унаследованный токен». Компания также отметила, что большая часть попавших в сеть файлов — обычные рабочие документы, а отчёты об уязвимостях, которые там упоминались, уже закрыты.


Источник: статья основана на материале Anti-Malware.ru, который ссылается на официальные заявления Metascan и опубликованную компанией хронологию инцидента.

0 комментариев

Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.
Комментариев нет