FlashProxy Logo

FlashProxy

БезпекаПриватністьНовини галузі

Витік даних LegionProxy: 10 144 облікових записів клієнтів скомпрометовано в квітні 2026 року

Витік даних LegionProxy: 10 144 облікових записів клієнтів скомпрометовано в квітні 2026 року

У квітні 2026 року постачальник резидентних проксі LegionProxy зазнав атаки, що призвела до витоку даних 10 144 облікових записів клієнтів. Розповідаємо про витік, електронну адресу хакера та те, що це означає.

К
Команда FlashProxy
10 травня 2026 р.
6 хв читання

У квітні 2026 року постачальник резидентних проксі та ISP-проксі LegionProxy зазнав атаки, внаслідок якої було скомпрометовано 10 144 облікових записи клієнтів. Набір даних з'явився у травні 2026 року й зареєстрований у Have I Been Pwned (HIBP) — базі витоків, якою керує дослідник безпеки Трой Хант і яка вважається авторитетним джерелом інформації про подібні інциденти. У цій статті ми розбираємо, що сталося, які дані було розкрито, що повинні зробити постраждалі клієнти та що цей інцидент говорить про індустрію проксі в цілому.

LegionProxy — комерційна мережа резидентних та ISP-проксі, постачальник такого типу, який продає маршрутизований доступ до IP-адрес для скрейпінгу, перевірки реклами та керування багатьма акаунтами.

Що сталося при витоку даних LegionProxy

Витік датується 6 квітня 2026 року згідно з офіційними повідомленнями, набір даних було додано до HIBP приблизно місяць потому, на початку травня 2026 року, і оголошено Троєм Хантом у день індексування. Витоком були торкнуті 10 144 окремих облікових записи.

Набір розкритих даних включає:

•        Електронні адреси

•        Імена

•        Хеші паролів bcrypt

•        Записи про покупки

На момент написання цієї статті відсутня публічна інформація про те, як набір даних було отримано, чи стала причиною витоку пряма атака на системи LegionProxy або компроміс сторонніх компонентів, а також про заходи з усунення наслідків з боку LegionProxy. LegionProxy не опублікував докладний звіт про інцидент у жодному з видань, що висвітлюються в основній пресі з кібербезпеки, станом на цю статтю.

Які дані клієнтів були розкриті та чому важлива кожна категорія

Кожна з чотирьох видів розкритої інформації створює окремий ризик для подальшої експлуатації. Жодна з них не потребує складної роботи зловмисника.

Електронні адреси. Коли електронна адреса потрапляє в базу відомих витоків, вона потрапляє в списки слів зловмисників. Практичні наслідки — це цілеспрямовані фішингові атаки (зловмисник тепер знає, що у вас є акаунт LegionProxy, що само по собі корисна інформація для створення переконливого повідомлення) та підбір облікових даних, коли витікли пари електронної адреси й пароля з одного витоку перевіряються проти інших сайтів у великому масштабі.

Імена. Ім'я, пов'язане з електронною адресою, дозволяє зловмисникам персоналізувати фішинг. Загальне повідомлення типу «ваш акаунт призупинено» працює набагато гірше, ніж те, що починається з справжнього імені отримувача.

Хеші паролів bcrypt. Хеші паролів — не відкритий текст паролів, але й не нічого. Слабкий пароль, короткий пароль або пароль, відомий за поширеними списками паролів, можна зламати офлайн за наявності достатніх обчислювальних ресурсів. Практичний висновок для будь-якого постраждалого клієнта однаковий незалежно від складності вихідного пароля: якщо цей пароль був використаний на будь-якому іншому акаунті, потрібно припускати, що він тепер скомпрометований всюди.

Записи про покупки. Записи про покупки у постачальників проксі зазвичай включають тип продукту, суми замовлень та дати. Якщо ці поля було включено в розкритий набір даних, вони пов'язують ідентичність клієнта з конкретними покупками проксі, що може розкрити мікс продуктів (резидентні, мобільні, ISP), обсяг і час операцій. Для клієнтів, які використовують проксі для законної роботи, як-то конкурентна розвідка, перевірка реклами або моніторинг цін, таке розкриття інформації про них у публічній базі витоків — це ризик для бізнесу, а не лише для особи. Точні поля в записах про покупки не було публічно розкрито.

Як хакер використовує дані витоку

Після витоку кожен клієнт з набору даних отримав подальше повідомлення від хакера. Це повідомлення має дві частини, які варто розглянути окремо.

У першій частині рекомендується спробувати двох інших постачальників проксі, сформульовано як пропозиція скористатися, якщо ви «насправді хочете хороших та дешевих проксі». Обидва постачальники названі прямо в повідомленні.

Друга частина — це більш широка заява про ринок проксі. Хакер стверджує, що 99 % послуг проксі в індустрії перепродають від чотирьох конкретних основних постачальників, а потім їх перелічує.

Два практичних висновки для постраждалих клієнтів та для більш широкої аудиторії:

Другий — інтерпретуючий. Структура повідомлення — спочатку рекомендація двох конкретних постачальників, потім твердження, що майже весь ринок перепродає від невеликого набору, включаючи цих постачальників, — це може змусити деяких людей припустити, що хакер якось пов'язаний з однією з цих компаній

Що повинні зробити постраждалі клієнти LegionProxy

Дії нижче подано в порядку невідкладності. Жодна з них не потребує координації з LegionProxy.

1.     Негайно змініть пароль акаунту LegionProxy. Використовуйте унікальний пароль, згенерований менеджером паролів.

2.     Змініть цей пароль скрізь, де він був використаний повторно. Електронна пошта, платіжні платформи, інструменти скрейпінгу, будь-що з тим же паролем, що й у акаунту LegionProxy. Це один із найдієвіших кроків для більшості постраждалих користувачів.

3.     Увімкніть двофакторну автентифікацію на кожному акаунті, який її підтримує. Електронна пошта, платіжні сервіси та будь-які бізнес-платформи, пов'язані з постраждалим робочим процесом.

4.     Перевірте витікання на Have I Been Pwned. Пошукайте свою електронну адресу на haveibeenpwned.com, щоб дізнатися, чи вона з'являється в цьому витоку та інших.

5.     Стежте за цілеспрямованим фішингом та подальшими повідомленнями від хакера. Будьте особливо обережні до повідомлень, які видають себе за LegionProxy, платіжні процесори, сповіщення про скидання пароля та будь-яких повідомлень, що виглядають як від джерела витоку, включаючи ті, що рекомендують альтернативних постачальників проксі.

6.     Перевірте будь-які бізнес-робочі процеси, пов'язані з акаунтом LegionProxy. Переконайтеся, що деталі виставлення рахунків, збережені облікові дані в інструментах та спільний доступ команди переглянуті та змінені де необхідно.

Що цей витік означає для індустрії проксі

Два спостереження варто висвітлити, обидва про те, як витоки даних клієнтів проксі відрізняються від типових витоків даних споживачів.

Перше — що дані клієнтів проксі операційно чутливі таким чином, як більшість витоків споживачів не є. Витік роздрібного сайту розкриває історію покупок. Витік у постачальника проксі розкриває зв'язок між справжньою ідентичністю й конкретним видом автоматизації. Для клієнтів, які запускають законний скрейпінг, моніторинг або верифікаційні операції, те, що цей зв'язок є частиною публічної бази витоків, несе бізнес-наслідки поза межами особистого ризику облікових даних.

Друге — що прозорість постачальника щодо інцидентів — це змінна, яку клієнти можуть насправді оцінити. Технічні деталі того, як трапився конкретний витік, зазвичай непрозорі для громадськості протягом місяців або взагалі не розкриваються. Те, що клієнти можуть побачити, — це реакція: як швидко визнано інцидент, чи сповіщені постраждалі користувачі безпосередньо й яку деталь усунення наслідків опубліковано. LegionProxy не опублікував докладний звіт про усунення наслідків на момент написання цієї статті. Це спостереження про публічну видимість, а не технічне твердження.

Обґрунтована позиція для будь-якого клієнта проксі, який читає це, така ж, як для будь-якого витоку: гігієна облікових даних, двофакторна автентифікація й ставлення до моніторингу витоків як до постійної звички, а не реакції на конкретні інциденти. Подробиці про витік LegionProxy можуть з'явитися, коли дослідники третіх сторін опублікують більше, і клієнти повинні очікувати оновлень від HIBP та безпекової преси, якщо вони відбудуться.

витік данихкібербезпекабезпека проксізахист приватностібезпека користувачааналіз галузі