Lego Certified Stores Etelä-Afrikka on vahvistanut, että asiakkaiden tietoja paljastui, kun hyökkääjät hyväksikäyttivät nollapäivähaavoittuvuutta kolmannen osapuolen raportointityökalussa, jota käytettiin sen kanta-asiakas- ja markkinointiohjelman hallintaan. Tapaus muistuttaa siitä, että yrityksen oma tietoturvataso on vain yhtä vahva kuin sen taustalla käyttämät toimittajat ja ohjelmistot.

Mitä Lego Certified Stores Etelä-Afrikan tietomurrossa tapahtui

Asianomaisten asiakkaiden kanssa jaetun ilmoituksen mukaan tietomurto ei saanut alkuaan Legon omista järjestelmistä, vaan Metabase-nimisestä tietokanta- ja raportointialustasta, jota käytti Lego Certified Stores Etelä-Afrikan kanta-asiakas- ja markkinointiohjelmaa operoiva yritys. Hyökkääjät hyväksikäyttivät aiemmin tuntematonta eli nollapäivähaavoittuvuutta Metabasessa päästäkseen luvattomasti käsiksi asiakastietoihin.

Paljastuneiden tietojen kerrotaan sisältäneen asiakkaiden sähköpostiosoitteita ja matkapuhelinnumeroita. Lego Certified Stores Etelä-Afrikka totesi, että pankki-, maksu- tai korttitietoja ei ollut mukana, eikä henkilökohtaisia salasanoja vaarantunut tapauksessa. Tällä erolla on merkitystä: vaikka vuotaneet yhteystiedot ovat edelleen arkaluonteisia, taloudellisten tunnistetietojen puuttuminen rajoittaa merkittävästi välitöntä suoran taloudellisen petoksen riskiä.

Koska haavoittuvuus oli nollapäivä, eli se oli tuntematon Metabaselle ja sen käyttäjille, kunnes sitä aktiivisesti hyödynnettiin, kanta-asiakasohjelmaa operoivalla yrityksellä ei ollut aiempaa mahdollisuutta korjata haavoittuvuutta ennen kuin hyökkääjät käyttivät sitä hyväkseen. Tämä on yleinen kaava kolmannen osapuolen ohjelmistotietomurroissa: haavoittuva koodi sijaitsee laajalti käytetyssä työkalussa, ja jokainen organisaatio, joka luottaa kyseiseen työkaluun, altistuu heti, kun hyökkääjät löytävät ja ottavat käyttöön haavoittuvuuden.

Miksi kolmannen osapuolen työkalut ovat kasvava heikko kohta

Tämä tietomurto sopii laajempaan kaavaan, joka on yleistynyt toimialoilla: yrityksen asiakastietojen ei tarvitse tulla varastetuiksi suoraan sen omilta palvelimilta päätyäkseen vääriin käsiin. Sen sijaan hyökkääjät kohdistavat yhä useammin iskunsa ohjelmistotoimittajiin, analytiikka-alustoihin ja raportointityökaluihin, jotka sijaitsevat yrityksen ja sen asiakastietojen välissä.

Samanlainen tilanne nähtiin Ceva Logistics -tietomurrossa, jossa yksi vaarantunut logistiikkatoimittaja vaikutti pankkeihin, vähittäiskauppiaisiin ja muihin toisiinsa liittymättömiin yrityksiin yksinkertaisesti siksi, että ne jakoivat infrastruktuuria tai dataputkia tietomurron kohteeksi joutuneen yrityksen kanssa. Lego Certified Stores Etelä-Afrikan tapaus noudattaa samaa logiikkaa pienemmässä mittakaavassa: vähittäiskauppias itse ei joutunut hakkeroiduksi suoraan, mutta työkalu, jota se käytti kanta-asiakasohjelman tietojen analysointiin, joutui, ja se riitti paljastamaan asiakastietoja.

Yrityksille tämä korostaa vaikeaa todellisuutta. Toimittajan tietoturvan tarkistaminen kerran sopimuksen alussa ei riitä. Jatkuva seuranta, korjaustiedostojen hallinta ja tietoturvaloukkausten hallinnan koordinointi kolmannen osapuolen toimittajien kanssa ovat nyt olennaisia osia asiakastietojen suojaamisessa riippumatta siitä, kuinka turvallinen yrityksen oma sisäinen verkko on.

Mitä tämä tarkoittaa sinulle

Jos olet Lego Certified Stores Etelä-Afrikan asiakas tai sen kanta-asiakas- ja markkinointiohjelman jäsen, tämän tietomurron käytännön riski keskittyy siihen, että sähköpostiosoitteesi ja matkapuhelinnumerosi ovat luvattoman osapuolen hallussa. Vaikka salasanoja tai maksutietoja ei paljastunut, pelkät yhteystiedot ovat arvokkaita huijareille.

Ota huomioon mahdollisuus tietojenkalasteluviestien tai smishing-viestien (tekstiviestitietojenkalastelu) lisääntymiseen, jotka viittaavat Lego-tuotteisiin, kanta-asiakasohjelmaan tai väärennettyihin tilausvahvistuksiin, jotka on suunniteltu huijaamaan sinut klikkaamaan haitallisia linkkejä tai luovuttamaan lisätietoja. Hyökkääjät käyttävät usein vuotaneita yhteystietolistoja luodakseen viestejä, jotka tuntuvat aidommilta, koska he tietävät, että sinulla on aito suhde brändiin, jota he jäljittelevät.

On myös hyvä muistaa, että lainsäädäntö, kuten tietosuojalait eri maissa, edellyttää yhä useammin yrityksiä ilmoittamaan asianomaisille käyttäjille tietomurron sattuessa, minkä vuoksi Lego Certified Stores Etelä-Afrikka lähetti suoria ilmoituksia. Kiinnitä huomiota näihin virallisiin viesteihin äläkä vastaa pyytämättömiin seurantaviesteihin, jotka väittävät olevansa yritykseltä, koska huijarit käyttävät joskus tietomurron uutisia hyväkseen lähettääkseen omia väärennettyjä "tietoturvapäivitys"-sähköpostejaan.

Käytännön toimenpiteet

Jos sait ilmoituksen tästä tietomurrosta tai uskot, että saatat olla siitä kärsinyt, harkitse seuraavia vaiheita:

  • Suhtaudu epäilevästi odottamattomiin sähköposteihin tai tekstiviesteihin, jotka viittaavat Lego-tuotteisiin, kanta-asiakasetuihin tai tilin vahvistamiseen, erityisesti niihin, jotka pyytävät sinua klikkaamaan linkkiä tai antamaan henkilökohtaisia tietoja.
  • Vältä käyttämästä paljastunutta sähköpostiosoitettasi turvakysymyksen vastauksena tai palautusyhteystietona muissa arkaluonteisissa tileissä, koska hyökkääjät saattavat yrittää tunnistetietojen täyttöhyökkäyksiä käyttämällä vuotaneita yhteystietoja yhdistettynä muiden tietomurtojen tietoihin.
  • Ota käyttöön kaksivaiheinen tunnistautuminen aina kun mahdollista, vaikka salasanat eivät olleet mukana tässä nimenomaisessa tietomurrossa, koska monitasoiset suojaukset vähentävät riskiä tulevissa tapauksissa.
  • Ilmoita epäilyttävistä viesteistä suoraan Lego Certified Stores Etelä-Afrikan virallisiin asiakaspalvelukanaviin äläkä vastaa itse viestiin.

Kolmannen osapuolen ohjelmistoihin liittyvät tietomurrot, kuten tämä Metabase-nollapäivähaavoittuvuustapaus, todennäköisesti jatkuvat, kun yritykset luottavat yhä enemmän ulkoisiin analytiikka- ja raportointityökaluihin. Pysyminen valppaana epätavallisten viestien suhteen ja hyvien salasanakäytäntöjen noudattaminen ovat edelleen tehokkaimmat puolustuskeinot yksittäisille kuluttajille riippumatta siitä, minkä yrityksen toimittajan kimppuun hyökätään seuraavaksi.