🚨 Взлом SMS-агрегаторов: почему CI/CD под угрозой
В даркнете продают 3 ТБ данных якобы от двух крупных российских SMS-агрегаторов. Пока официально не подтверждено, но сам факт напоминает о критической точке отказа в архитектуре большинства продуктов.
Почему это должно волновать DevOps
• Supply Chain Attack в чистом виде
SMS-агрегаторы — это классический пример supply chain риска. Через них проходят одноразовые коды, PIN-коды и ссылки восстановления паролей для тысяч сервисов. Одна скомпрометированная точка — и валится безопасность всей цепочки.
• Ваши 2FA коды больше не ваши
Перехват 2FA-кодов и ссылок восстановления открывает путь к массовым захватам аккаунтов — от банков до корпоративных систем.
Что с этим делать
• Аудит зависимостей: составьте список всех внешних сервисов, через которые идёт критичная коммуникация.
• Мониторинг аномалий: настройте алерты на необычную активность в SMS/email каналах.
• Проверка API-ключей: убедитесь, что ключи доступа к агрегаторам не светятся в логах, Slack или документации.
• Многофакторность: используйте несколько каналов для критичных операций, напримеp, SMS + authenticator app + hardware token.
• Rate limiting: ограничьте количество запросов к SMS API и OTP-генерации.
• Zero Trust для внутряков: даже если сотрудник прошёл SMS-2FA, требуйте дополнительное подтверждение для критичных действий.
Главный урок: в supply chain нет мелочей. Каждая зависимость — потенциальный вектор атаки.
А можно просто пойти в Data Science и тогда защищать будете не вы, а вас. С нашим курсом математики для Data Science переход будет проще простого, ещё и со скидкой!
🐸 Библиотека devops'a
#разбор_полётов
Post #4162
1.37K
