TGViewer
True OSINT True OSINT @trueosint · 9.83K subscribers
Post #3332 593
ATB Market: от SQL-инъекции до root-доступа
Появился подробный технический разбор атаки на ATB Market. Если описанная цепочка соответствует действительности, речь идет уже не просто об утечке данных, а о компрометации значительной части внутренней инфраструктуры.
Начали с разведки: разобрали несколько версий мобильного приложения, где нашли учетные данные API, а на образовательном портале сотрудников - конфигурацию с логинами и паролями к БД и корпоративной почте.
Отдельно хакеры нашли SQL-инъекцию на основном сайте АТБ. По их словам, обнаружить ее помог ИИ. Технически проблема была в фильтре каталога: Yii2 параметризовал значение, но ключ массива подставлялся в SQL-запрос напрямую. Через boolean-based SQLi с ответами 200/500 удалось определить БД и увидеть около 7,9 млн пользователей с телефонами, email и bcrypt-хэшами.
Но SQLi оказалась слишком медленной, поэтому пошли дальше. На портале поставщиков нашли LFI, через который прочитали конфиги с доступами к нескольким production-базам Oracle. Затем уязвимость десериализации PHP позволила загрузить web-shell и получить выполнение команд на сервере.
Дальше цепочка пошла уже внутрь: Grafana -> Zabbix -> root -> proxy -> Jenkins -> backup -> SSH-ключ администратора. Полученный ключ, по данным авторов, открывал доступ к GitLab, Harbor, CI/CD и другим системам.
В результате заявляется доступ к 7,87 млн клиентских записей, 127 тыс. сотрудников с паспортными данными, 68 тыс. учетных записей Active Directory, корпоративной почте и 524 GitLab-репозиториям.
И здесь самое показательное - атаку обеспечила не одна критическая дыра, а последовательная цепочка относительно разных проблем: секреты в приложении, SQLi, LFI, десериализация, повторное использование паролей, избыточные права мониторинга и административные ключи в резервных копиях.

#утечка #atbmarket #atb
  • 😁 2
  • 👍 1
  • 🔥 1
  • 💩 1
  • 👨‍💻 1
More from @trueosint
  1. Oct 5, 2026Когда осталось 5 минут Про зарубежные взломы мы обычно не пишем, но за этой группой хакеро…
  2. Oct 4, 2026Новый шаблон фишинга под видом Wildberries можно увидеть на домене WILDBERRIES.SITE. Скамо…
  3. Oct 4, 2026Очередная «Единая база участников СВО» разместилась на домене SVO-SPISKI.SBS. На сайте пре…
  4. Oct 3, 2026Скамонты решили не покупать готовые базы участников СВО в даркнете, а собирать их самостоя…
  5. Oct 3, 2026Небольшую модификацию реализовали скамонты в схеме МНЦ - «Департамента цифровой защиты» на…
  6. Oct 2, 2026Хакеры опубликовали подробности атаки на инфраструктуру Dodo Pizza. И что интересно, даже…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →