Злоумышленники получили доступ к кабинетам двух благотворительных проектов российских независимых медиа в платежной системе Stripe. Пострадали сбор помощи украинцам «Давайте» и марафон помощи политзаключенным «Ты не один». Оба проекта разослали письма донорам и опубликовали заявления на своих сайтах.

Атака произошла 11 августа. Злоумышленники проникли в кабинеты через интеграцию Stripe с сервисом WooCommerce, который проекты использовали для проведения онлайн-аукционов. Атака на «Давайте» длилась 61 секунду.

Помимо адресов электронной почты, в отдельных случаях утекли последние четыре цифры банковской карты, срок ее действия и страна выпустившего ее банка. Полные номера карт, имена держателей и информация о самих пожертвованиях не пострадали. Stripe заблокировал доступ и не дал выгрузить весь массив адресов, мошеннических операций по счетам не обнаружено.

После утечки «Давайте» отключил интеграции со сторонними сервисами, перевыпустил ключи доступа и уведомил европейского регулятора по защите персональных данных.

Кто стоит за атакой, пока неизвестно. Обе команды называют две версии: обычные кибермошенники или российские силовики. «Давайте» запросил у Stripe данные, чтобы понять, столкнулись ли с похожей активностью другие клиенты платежной системы.

«Давайте» — сбор в пользу пострадавших от войны гражданских украинцев, который в феврале 2024 года запустили «Служба поддержки», «Медуза» и «Дождь». Те же медиа вместе с «Медиазоной» и структурами ФБК ежегодно проводят марафон «Ты не один». В России «Медуза», «Дождь» и юрлицо «Службы поддержки» признаны нежелательными организациями, а ФБК — экстремистской и террористической организацией.

Марафон, который и раньше не принимал платежи с российских карт, теперь советует донорам не оформлять пожертвования даже с иностранных карт, если они живут или бывают в России либо отчитываются перед российской налоговой о движении средств по зарубежным счетам. «Давайте» рекомендует жертвователям осторожно планировать поездки в Россию.