Исследования16 августа 2026 г., 02:17 МСК🤖 Auto

Протокол Breakpoint: как 3,8 млн записей утекли через уязвимости вендоров

Исследование раскрывает механизм атак через учетные данные поставщиков, позволяющий злоумышленникам оставаться незамеченными неделями, несмотря на наличие подписанных соглашений о конфиденциальности (BAA).

Баннер новости 5867

Масштаб проблемы: 3,8 миллиона записей

Авторы исследования, опубликованного в Towards AI, идентифицировали критическую уязвимость в цепочке поставок программного обеспечения, получившую название Breakpoint Protocol. В ходе анализа было выявлено, что злоумышленники используют рутинные учетные данные вендоров для проникновения в корпоративные сети. Итоговый ущерб оценивается в 3,8 миллиона записей с конфиденциальной информацией, похищенных в результате этих инцидентов.

Почему стандартные проверки не работают

Ключевая проблема заключается в ложном чувстве безопасности, создаваемом наличием подписанных соглашений о защите бизнес-информации (Business Associate Agreements, BAA). Несмотря на то, что эти документы являются обязательными для соответствия федеральным стандартам (в частности, HIPAA в США), они не обеспечивают технической защиты. Аудиты часто фиксируют наличие документа, но игнорируют фактические векторы атак через сторонние сервисы, что делает BAA бесполезным барьером против целенаправленных взломов.

Механика атаки и время обнаружения

Атакующие эксплуатируют доверие к легитимным учетным данным поставщиков. После первоначального компрометирования учетной записи вендора, злоумышленники могут оставаться в сети (dwell time) в течение нескольких недель. В этот период они собирают данные, не вызывая срабатывания стандартных систем обнаружения вторжений (IDS/IPS), так как трафик выглядит как легитимное взаимодействие с сервисом.

Необходимость Zero Trust

Исследование подчеркивает, что традиционные периметровые защиты неэффективны против таких угроз. Единственным надежным решением является внедрение архитектуры Zero Trust (Нулевое доверие), которая требует постоянной верификации каждого запроса, независимо от его источника. Без микросегментации и строгого контроля доступа (least privilege) организации продолжают оставаться уязвимыми перед атаками через цепочку поставок.

Источник: Towards AI pub ↗