LiMP VPN
← Все новости

Крупнейший брокер Израиля слил данные через дыру в API

Крупнейший брокер Израиля слил данные через дыру в API

Коротко: 26 сентября 2026 года крупнейший инвестиционный дом Израиля Meitav Trade (под управлением ≈15 млрд долларов на 130 тысяч счетов) обнаружил атаку: злоумышленники через уязвимость в API стороннего поставщика выгрузили полные имена, номера удостоверений личности и банковские реквизиты около 3000 клиентов. Параллельно атакующие разослали жертвам поддельные SMS с кодами подтверждения и пытались подменить номера телефонов, привязанные к аккаунтам, — классическая подготовка к перехвату OTP-кодов. Компания заблокировала уязвимый интерфейс, акции на бирже Тель-Авива просели примерно на 5%, торговые счета клиентов не пострадали.

Что произошло

Атаку обнаружили 26 сентября, когда около 3000 клиентов Meitav Trade получили неожиданные SMS с запросом подтвердить одноразовый код (OTP). Расследование показало: злоумышленники эксплуатировали уязвимость в интерфейсе (API), которым управлял внешний подрядчик компании, а не сама Meitav Trade. Через эту дыру удалось вытащить ФИО, национальные идентификационные номера и банковские реквизиты ограниченного круга клиентов.

Зафиксированы и попытки изменить номер телефона, на который приходят коды подтверждения, — если бы это удалось, злоумышленники получили бы возможность перехватывать 2FA-коды и входить в аккаунты от имени жертв. По заявлению компании, эти попытки провалились, доступ к самим торговым счетам и денежным переводам заблокирован не был скомпрометирован.

Почему это не частный случай одного брокера

История Meitav Trade — хрестоматийный пример риска цепочки поставок: сам сервис может быть защищён по всем правилам, но уязвимость у внешнего API-партнёра открывает прямой путь к данным его клиентов. Мы уже разбирали, как проверить, попали ли ваши данные в очередную утечку, и что делать дальше: чем больше у компании внешних интеграций вроде сторонних API, тем шире потенциальная поверхность атаки, и конечный пользователь обычно не может повлиять на выбор подрядчиков своего банка или брокера.

Отдельно стоит обратить внимание на схему с подменой SMS и попыткой перехвата OTP. Это не экзотика — такая же тактика используется в атаках на банковские и криптовалютные аккаунты по всему миру: получив достаточно персональных данных через утечку, мошенники звонят или пишут жертве, представляясь службой поддержки, и убеждают назвать код из SMS якобы «для подтверждения операции».

Что это значит для ваших данных

Если вы клиент любого финансового сервиса — банка, брокера, криптобиржи — утечка вроде этой повышает риск не прямого взлома счёта, а последующего таргетированного мошенничества: зная ваше настоящее имя, номер документа и то, что вы клиент конкретного брокера, злоумышленнику гораздо проще выдать себя за сотрудника поддержки и выманить код подтверждения именно у вас. Проверить свои аккаунты, сменить ответственные пароли и включить аппаратную двухфакторную аутентификацию (вместо SMS-кодов, где это возможно) стоит уже сейчас, не дожидаясь официального уведомления от сервиса.

Как защититься

  • Никогда не называйте код из SMS по телефону — ни «службе поддержки», ни «банку», ни «брокеру». Легитимные организации никогда не запрашивают такие коды устно.
  • Перейдите на аппаратные ключи или приложения-аутентификаторы вместо SMS-кодов там, где сервис это поддерживает — SMS можно перехватить через подмену номера или SIM-свопинг.
  • Включите уведомления о любых изменениях в аккаунте — смена номера телефона, email или платёжных реквизитов должна приходить на запасной канал связи.
  • Шифруйте своё интернет-соединение. LiMP VPN не закроет уязвимость в чужом API, но защищает ваш собственный трафик по пути к банковским и брокерским сервисам от перехвата на уровне сети — особенно важно при входе с публичного Wi-Fi.

Подробнее о тарифах с проверяемой политикой no-logs — на странице тарифов LiMP VPN, а разборы других громких утечек и инцидентов — в блоге LiMP VPN.

Источники