Mitä Steam-laitteistotoimituksen tietomurto paljasti
Valve on alkanut ilmoittaa asiakkailleen Euroopassa, että tietomurto sen Steam-laitteistotoimituksia hoitavassa kumppaniyrityksessä on saattanut paljastaa Steam Machine- ja Steam Controller -laitteiden tilauksiin liittyviä henkilötietoja. Tapauksesta raportoitujen tietojen mukaan tietomurto ei lähtenyt Valven omista järjestelmistä vaan CEVA Logisticsista, kolmannen osapuolen yrityksestä, johon Valve luottaa hoitaessaan laitteistotoimituksiaan ympäri Eurooppaa.
Paljastuneiden tietojen kerrotaan sisältävän asiakkaiden nimiä, toimitusosoitteita ja sähköpostiosoitteita. Joidenkin raporttien mukaan myös vanhentuneet kertakäyttöiset tekstiviestivahvistuskoodit olivat osa vaarantunutta tietoaineistoa, vaikkakaan nämä koodit eivät olleet yhteydessä Steam-tilin tunnistetietoihin, salasanoihin tai taloudellisiin tietoihin. Tällä erottelulla on merkitystä: vaikka kenenkään Steam-kirjautumistiedot tai maksukortti eivät näytä olevan suorassa vaarassa, nimien, kotiosoitteiden ja sähköpostien yhdistelmä on silti arvokas huijareille, jotka toteuttavat tietojenkalastelu- ja sosiaalisen manipuloinnin kampanjoita.
Valven ilmoitus asianosaisille asiakkaille on selkein julkinen vahvistus siitä, että tietomurto tapahtui. Viralliset yksityiskohdat siitä, mitä Valve on sanonut, miten se ilmoittaa asiakkaille ja mitä toimenpiteitä yritys suosittelee, löytyvät Valven omasta tietomurtoilmoituksesta, joka kannattaa lukea suoraan. Tämä artikkeli keskittyy laajempaan malliin, jota tapaus edustaa: miksi tietomurron heikoin lenkki ei useinkaan ole yritys, johon luotat, vaan kulissien takana hiljaisesti toimiva toimittaja.
Miksi kolmannen osapuolen toimittajat ovat heikoin lenkki tietoturvassa
Valve on yritys, jolla on valtavat resurssit ja vahva kannuste suojella alustansa mainetta. Tämä tietomurto ei kuitenkaan tapahtunut siksi, että joku murtautui Steamin palvelimille. Se tapahtui, koska logistiikkakumppani, joka vastaa fyysisten laitteiden toimituksesta, vaarantui. Tämä on modernin tietoturvan epämiellyttävä todellisuus: tietosi eivät ole vain sen yrityksen hallussa, johon rekisteröidyit. Ne virtaavat eteenpäin maksupalveluntarjoajille, toimitusyrityksille, asiakastukialustoille, markkinointityökaluille ja analytiikkapalveluille, joista jokainen on erillinen mahdollinen haavoittuvuuskohta.
Kun ostat laitteita verkosta, nimesi ja osoitteesi on välitettävä jonnekin, jotta paketti saapuu ovellesi. Tuo tiedonsiirto luo riippuvuuden, jota et voi täysin nähdä tai hallita. Luotit Valveen, mutta Valven oli luotettava CEVA Logisticsiin, ja tuo luottamusketju on vain yhtä vahva kuin sen heikoin lenkki. Tämä ei ole ainutlaatuista Valvelle tai pelilaitteistoille. Se on rakenteellinen piirre lähes kaikissa verkkokauppa- ja tilauspalveluliiketoiminnoissa, ja se on suuri syy siihen, miksi logistiikkaan, laskutukseen ja tukitoimittajiin liittyvät tietomurrot ovat nousseet toistuviksi otsikoiksi eri toimialoilla.
Mitä tehdä, jos tietosi paljastuivat tässä murrossa
Jos tilasit Steam-laitteistoa toimitettavaksi Eurooppaan, suhtaudu kaikkiin odottamattomiin sähköposteihin, tekstiviesteihin tai puheluihin, joissa viitataan tilaukseesi, epäilyksellä, kunnes olet varmistanut ne itsenäisesti. Älä napsauta linkkejä ei-toivotuissa viesteissä, jotka väittävät olevansa Valvelta, Steamiltä tai toimituspalvelulta ja pyytävät sinua "vahvistamaan" osoitteesi, maksutietosi tai tilisi tunnistetiedot. Aidot tietomurtoilmoitukset Valvelta eivät pyydä sinua syöttämään salasanaasi tai maksutietojasi linkin kautta.
Ole erityisen valppaana tietojenkalasteluyrityksille, joissa viitataan oikeaan nimeesi, osoitteeseesi tai viimeaikaiseen tilaukseesi, sillä hyökkääjät voivat käyttää paljastuneita toimitustietoja tehdäkseen huijausviesteistä vakuuttavan näköisiä. Jos saat viestin, jossa viitataan tiettyihin tilaustietoihin, jotka tunnistat, varmista se kirjautumalla Steam-tilillesi suoraan virallisen sovelluksen tai verkkosivuston kautta sen sijaan, että napsauttaisit mitään itse viestissä. Yksityiskohdat siitä, miten Valve ottaa yhteyttä vaikutuksen alaisiin käyttäjiin ja mitä se suosittelee, löytyvät yksityiskohtaisesta tietomurtoilmoituksen kattauksesta, jossa esitetään Valven ohjeistus kokonaisuudessaan.
Vähennä altistumistasi tuleville kolmansien osapuolten tietomurroille
Et voi hallita, mitä toimittajia yritys käyttää toimitukseen tai maksujen käsittelyyn, mutta voit vähentää sitä, kuinka paljon tietojasi ylipäätään on kierrossa. Käytä verkkokauppaa ja tilauksia varten erillistä sähköpostiosoitetta ensisijaisen henkilökohtaisen sähköpostisi sijaan, jotta yhden jälleenmyyjän toimituskumppanin tietomurto ei kytkeydy suoraan pääpostilaatikkoosi. Käytä mahdollisuuksien mukaan postilokeroa tai toissijaista osoitetta laitteistotoimituksille, jos jälleenmyyjä tukee sitä. Ja pidä silmällä tilejäsi ja postilaatikoitasi epätavallisen toiminnan varalta tietomurtoilmoitusta seuraavina viikkoina, sillä paljastuneita tietoja käytetään usein jatkohuijauksiin eikä niinkään välittömiin tilinvaltauksiin.
Mitä tämä tarkoittaa sinulle
Steam-toimituskumppanin tietomurto on muistutus siitä, että luottamasi alustan turvallisuus riippuu jokaisen sen toimitusketjun yrityksen turvallisuudesta. Suhteesi Valveen ei pääty kassalle, vaan se ulottuu jokaiseen toimittajaan, jonka kanssa Valve toimii saadakseen fyysisen tuotteen käsiisi. Tämä ei ole syy paniikkiin, mutta se on syy pysyä valppaana tietojenkalasteluyritysten varalta ja olla harkitsevainen siitä, mitä henkilötietoja luovutat verkkokauppojen yhteydessä.
Jos tilasit Steam-laitteistoa toimitettavaksi Eurooppaan, tarkista sähköpostistasi virallinen ilmoitus Valvelta, tutustu Valven ohjeisiin tietomurrosta ja suhtaudu epäilevästi kaikkiin jatkoviesteihin, joissa pyydetään lisää henkilötietoja. Tällaiset kolmannen osapuolen tietomurrot eivät ole häviämässä, mutta pieni varovaisuus sähköpostitasolla auttaa pitkälle estämään huijareita muuttamasta vuotaneita toimitustietoja joksikin vahingollisemmaksi.




