Лондонская управляющая компания City Relay пострадала от кибератаки, которая скомпрометировала не только финансовые данные клиентов, но и физический доступ к их имуществу. Злоумышленники получили банковские реквизиты, пароли и коды от сейфов, где хранились ключи к квартирам.
Атакующие дважды проникли в облачный экземпляр Metabase, который компания использовала для работы с данными. City Relay связала взлом с неизвестной ей уязвимостью платформы и подтвердила утечку персональной информации. Инцидент демонстрирует, почему при оценке ущерба от взлома необходимо учитывать не только скомпрометированный сервис, но и всё, к чему он имеет доступ.
Из баз похищены имена, адреса электронной почты, домашние адреса, телефоны и пароли. Финансовые данные включают номера банковских счётов, британские sort code, IBAN, SWIFT-реквизиты, имена владельцев счётов и их адреса.
Среди скомпрометированных сведений оказались адреса хранения физических ключей и комбинации от сейфов с ключами к недвижимости. City Relay изменила коды доступа и утверждает, что старые комбинации больше не работают. На данный момент компания не обнаружила попыток несанкционированного входа в квартиры. Владельцам рекомендовано контролировать банковские операции, остерегаться фишинга и заменить повторно используемые пароли.
Точное количество затронутых объектов неизвестно. City Relay работает с сотнями владельцев недвижимости и обслуживает тысячи объектов в Лондоне и более 10 000 жильцов. Компания также работает в Париже, но масштаб компрометирования в обоих городах не раскрыла.
Взлом произошёл вскоре после крупной атаки на платформу Metabase. В августе разработчики обнаружили SQL-инъекцию, которая позволяла без аутентификации получить администраторский доступ, получить сохранённые учётные данные подключённых баз и выгружать информацию. До исправления уязвимости менее 3% облачных клиентов Metabase были скомпрометированы. City Relay и разработчики платформы пока не подтвердили связь между текущим инцидентом и августовской волной атак.
По уведомлениям клиентам, City Relay обнаружила проникновение 8 сентября и оповестила пользователей 14 сентября. Компания проводит расследование совместно со специалистами по кибербезопасности и государственными органами. Пока не выявлено использования украденной информации.
Системы цифрового доступа неоднократно преобразовывали программные проблемы в физические угрозы. В 2024 году обнаружена критическая брешь в умных замках Chirp, позволяющая удалённо открывать двери десятков тысяч домов.
Сектор аренды привлекает преступников сочетанием адресов, платёжной информации и стандартных процедур заселения. Мошенники использовали реальные жилые комплексы и интеграцию с системами умного дома как приманку для кражи банковских данных у арендаторов.
