Коротко: 3 августа 2026 года злоумышленники воспользовались zero-day уязвимостью в аналитическом сервисе Metabase и получили доступ к базе данных Framework — производителя модульных ноутбуков. В результате утекли данные всех клиентов: имена, адреса электронной почты, номера телефонов, физические адреса и IP-адреса входа. Платёжные данные и история заказов не пострадали.
Что произошло
Framework сообщила, что 3 августа 2026 года неизвестный злоумышленник проник в её облачный экземпляр Metabase — BI-сервиса, который компания использует для внутренней аналитики. Атака стала возможной благодаря критической SQL-инъекции в публично доступном эндпоинте Metabase (CVSS 10.0 — максимально возможный балл). Сам Metabase обнаружил активную эксплуатацию 3 августа и уведомил Framework 6 августа. В тот же день компания подтвердила факт компрометации и начала рассылку уведомлений всем пострадавшим клиентам.
Framework оказалась не единственной жертвой. По имеющимся данным, одновременно атаке подверглись как минимум ещё две компании — Tally и Kilo Code, также использовавшие уязвимые версии Metabase. Все три инцидента связаны с одной уязвимостью в Metabase версий 1.58+. О том, как атаки на общую платформу одновременно затрагивают десятки её клиентов, подробнее читайте в нашем блоге о безопасности.
Какие данные оказались под угрозой
Согласно уведомлению Framework, злоумышленник получил доступ к следующим данным:
- имена и фамилии клиентов;
- адреса электронной почты;
- номера телефонов;
- IP-адреса входа в аккаунт;
- физические адреса доставки и выставления счетов (страна, город, регион, почтовый индекс);
- для корпоративных клиентов — названия компаний, ИНН/VAT и контактные данные для выставления счетов.
Что осталось в безопасности: история заказов и данные платёжных карт взломаны не были. Это исключает прямое финансовое мошенничество на основе только этой утечки — но не защищает от фишинговых атак с использованием похищенных личных данных.
Как работала уязвимость Metabase
Уязвимость класса SQL-инъекция находилась в публично доступном эндпоинте сброса пароля Metabase, который не требовал никакой аутентификации. Атакующему достаточно было сетевого доступа к этому URL: подставив специальный запрос, он мог выполнить произвольный SQL в базе данных Metabase, получить права администратора, изменить конфигурацию и похитить учётные данные подключённых источников данных. Именно через этот механизм и были украдены таблицы с клиентскими данными Framework.
Уязвимость затрагивала Metabase версий 1.58 и выше и находилась в активной эксплуатации ещё до того, как разработчики узнали о ней — классический сценарий zero-day. Даже самый ответственный пользователь Metabase не мог закрыть брешь патчем в момент атаки: его попросту не существовало.
Что это значит для пострадавших клиентов
Утечка контактных данных — это не просто «публичность вашего email». Комбинация имя + почта + телефон + физический адрес создаёт детальный профиль, пригодный для целевого фишинга. Мошенник может написать или позвонить, притворяясь сотрудником Framework, службой доставки или банком — и его обращение будет выглядеть убедительно, потому что он называет ваше настоящее имя и адрес.
Особого внимания заслуживают утёкшие IP-адреса входа. IP-адрес раскрывает приблизительное географическое положение и провайдера. Если вы входили в аккаунт Framework с домашнего или рабочего IP, злоумышленник получил ещё один фрагмент вашего цифрового профиля. Именно поэтому использование VPN при работе с онлайн-сервисами снижает риск: в логах сервиса окажется IP VPN-сервера, а не ваш реальный адрес.
Как защититься
Если вы — клиент Framework, выполните следующие шаги:
- Проверьте уведомление от Framework. Компания обязалась оповестить всех пострадавших по электронной почте. Если письмо не пришло — проверьте папку «Спам». Официальная рассылка ведётся с домена Framework.
- Включите двухфакторную аутентификацию (2FA) на аккаунте Framework и на всех других сервисах, где используется тот же email. Даже зная ваш пароль, мошенник не сможет войти без кода 2FA.
- Будьте осторожны с входящими контактами. В ближайшие недели фишинговые письма и звонки, использующие данные из этой утечки, значительно более вероятны. Не переходите по ссылкам из писем «от Framework» — вводите адрес сайта вручную.
- Смените пароль на аккаунте Framework и на других сайтах, где вы используете тот же пароль.
- Скройте реальный IP при будущих входах. LiMP VPN подменяет ваш IP-адрес при подключении к любому онлайн-сервису: в логах сайта остаётся адрес VPN-сервера, а не ваш домашний. Это не отменит уже случившуюся утечку, но защитит ваш IP от попадания в будущие базы данных.
Источники
- SecurityLab — Framework: данные клиентов утекли через zero-day в Metabase
- TechCrunch — Computer maker Framework notifies all customers of a data breach
- BleepingComputer — Framework, Tally disclose Metabase data-theft attacks
- Help Net Security — Metabase zero-day exploited to access Framework customer data
