Германският доставчик на електронна поща Cock.li потвърди мащабен пробив в сигурността, при който са откраднати данни на над 1 милион потребители. Инцидентът е резултат от уязвимост в остарялата уеб базирана пощенска платформа Roundcube, която междувременно е премахната от услугата.
Какво се е случило?
Пробивът засяга всички потребители, които са влизали в системата на Cock.li от 2016 г. насам – общо 1 023 800 акаунта. Освен това са компрометирани и около 93 000 контактни записа, част от адресните книги на потребителите.
Първите индикации за инцидента се появиха миналата седмица, когато услугата спря да функционира без официално обяснение. Малко по-късно в дарк уеб се появиха предложения за продажба на две бази данни с информация от Cock.li, като исканата минимална сума беше един биткойн (близо 92 500 USD).
На следващия ден Cock.li официално потвърди инцидента и автентичността на изнесените данни.
Какви данни са изтекли?
Според съобщението на оператора на услугата, известен под псевдонима Vincent Canfield, следната информация е станала достъпна за злонамерени лица:
-
Имейл адреси
-
Време на последно и първо влизане
-
Неуспешни опити за вход и техният брой
-
Избран език на интерфейса
-
Настройки от Roundcube и електронен подпис (в сериализиран формат)
-
Имена и имейли от контактните книги (за 10 400 акаунта)
-
vCard файлове и бележки, свързани с контактите (също само за 10 400 акаунта)
От Cock.li подчертават, че не са изтекли пароли, IP адреси или съдържание на електронната поща, тъй като тези данни не са съхранявани в съответните бази.
Последствия и реакция
На засегнатите потребители се препоръчва незабавна смяна на паролата, особено ако тя се използва и в други услуги.
По-сериозен е въпросът със съхраняваните контакти – 10 400 акаунта са съдържали лични данни на трети лица, които не са регистрирани потребители на услугата. Те ще бъдат уведомени отделно.
От Cock.li посочват, че пробивът е станал възможен чрез уязвимост в Roundcube, известна като CVE-2021-44026, която позволява SQL инжекция. Съвсем наскоро екипът на услугата е анализирал и нова критична уязвимост от тип RCE (CVE-2025-49113), която също засяга Roundcube и се смята, че е активно използвана от атакуващи.
В резултат на тези проблеми Cock.li официално премахна Roundcube от своята платформа, като заяви:
„Независимо дали нашата инсталация е била уязвима към последната дупка в сигурността, научихме достатъчно, за да изключим Roundcube завинаги.“
В бъдеще може да бъде въведен нов уебмейл клиент, но това не е приоритет към момента. Потребителите ще трябва да използват имейл клиент с поддръжка на IMAP, SMTP или POP3.
Анализ и потенциален ефект
Изтеклите данни представляват интерес не само за киберпрестъпници, но и за изследователи на киберзаплахи и правоохранителни органи. Причината – Cock.li е известен като предпочитана услуга сред хора, които търсят анонимност, включително членове на общности с отворен код и експерти по киберсигурност. Но платформата е била използвана и от рекетиращи групи, свързани с рансъмуер като Dharma и Phobos.
Признанието от страна на оператора, че „Cock.li не е трябвало въобще да използва Roundcube“, е рядък акт на откровеност и напомня колко важно е своевременното прилагане на добри практики за сигурност, особено при услуги, боравещи с чувствителна потребителска информация.









