Cлужител на Meta източвал лични снимки на потребители

Инсайдерска заплаха разкрива нови слабости в контрола на достъпа

Бивш служител на Meta е обект на разследване от киберзвено на Metropolitan Police, след като се появиха данни, че е изтеглял лични снимки на потребители от Facebook чрез специално разработен инструмент.

Според съдебни документи от съд в Северен Лондон, инженерът е създал софтуер, който е позволявал достъп до потребителско съдържание, като същевременно е заобикалял вътрешните механизми за сигурност и одит на компанията. Случаят повдига сериозни въпроси относно ефективността на вътрешните контроли и мониторинг върху привилегирован достъп.

Хронология на случая и реакция на компанията

Инцидентът датира отпреди повече от година, но става публично известен едва сега, след серия съдебни заседания, свързани с условията по гаранцията на заподозрения.

От Meta потвърждават, че са открили неправомерния достъп още тогава и са предприели незабавни действия:

  • прекратяване на трудовото правоотношение със служителя
  • уведомяване на засегнатите потребители
  • сигнализиране на органите на реда
  • допълнително укрепване на вътрешните механизми за сигурност

Разследването в момента се води от специализиран детектив от киберзвено на Metropolitan Police, като заподозреният е под гаранция и няма право да напуска страната.

Технически аспект: заобикаляне на системите за одит

Един от най-притеснителните елементи в случая е твърдението, че разработеният инструмент е бил създаден така, че да избегне автоматизираните системи за мониторинг и одит.

Това предполага:

  • експлоатиране на вътрешни API или бекенд услуги
  • злоупотреба с легитимни привилегии
  • липса на достатъчно granular logging или behavioral analytics

Към момента не е ясно:

  • какъв е бил точният обхват на достъпа
  • дали данните са били споделяни с трети страни
  • дали става дума за единичен акт или продължителна кампания

Hарастващ риск от вътрешни заплахи

Случаят се вписва в по-широка тенденция на увеличаващи се вътрешни заплахи (insider threats), при които служители или контрагенти със законен достъп извършват злонамерени действия.

Този тип атаки са особено трудни за откриване, тъй като:

  • използват валидни идентификационни данни
  • често не генерират типични аларми
  • могат да останат незабелязани дълго време

Предходни инциденти и съмнения около достъпа до данни

През май миналата година се появиха информации за масово извличане на данни от Facebook чрез API, при което се твърдеше, че база данни с над 1.2 милиарда потребители е била компрометирана.

Макар Meta да не отрече напълно инцидента, компанията не предостави детайлна информация за неговия мащаб и последствия.

Изводи и уроци за организациите

Случаят подчертава необходимостта от:

  • строг контрол върху привилегирования достъп (PAM)
  • непрекъснат мониторинг на поведението на потребителите (UEBA)
  • разделение на достъпа и принцип „най-малка необходимост“
  • редовни одити на вътрешните инструменти и API

В ерата на хибридни инфраструктури и масово криптиран трафик, вътрешните заплахи се превръщат в един от най-критичните рискове за организациите.

e-security.bg

Подобни

Proton предупреждава: „Не влизайте с Google“
19.05.2026
Proton
Microsoft променя Edge след критики за съхранение на пароли в паметта
18.05.2026
thedigitalartist-internet-explorer-2815927_640
Великобритания връща спорната схема за Digital ID
14.05.2026
aimeev83-bokeh-313993_640
General Motors плаща рекордна глоба за незаконно събиране и продажба на данни
12.05.2026
ai-generated-8136171_1280
Venmo променя настройките си за поверителност
11.05.2026
elisariva-social-1834015_640
Google променя формулировка за AI в Chrome
11.05.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy