Novo prijavljeno izlaganje podataka ponovno je stavilo fokus na to koliko osjetljivih poslovnih i osobnih informacija može ostati nezaštićeno u korporativnim sustavima. Prema Cybernewsu, EDX Solutions izložio je 30 milijuna zapisa povezanih s PepsiCo, curenje koje je uključivalo pristupne podatke za prijavu, fakture i porezne podatke raspoređene u najmanje osam zemalja. Razmjeri i osjetljivost izloženih podataka čine ovo jednim od značajnijih korporativnih curenja podataka prijavljenih ove godine te pokreće nova pitanja o tome kako treće strane dobavljači postupaju s informacijama koje im povjeravaju velike globalne marke.

Što se dogodilo u curenju podataka EDX Solutions

Prema izvješću, utvrđeno je da je EDX Solutions izložio skup podataka od otprilike 30 milijuna zapisa koji su uključivali informacije povezane s PepsiCo. Izloženi materijal navodno je obuhvaćao pristupne podatke, fakture i porezne dokumente, vrstu zapisa koji obično cirkuliraju između tvrtke i njezinih poslovnih partnera, dobavljača ili pružatelja usluga tijekom normalnog poslovanja. Cybernews je primijetio da su zahvaćeni podaci doticali najmanje osam zemalja, što sugerira da izlaganje nije bilo ograničeno na jedno tržište ili poslovnu jedinicu, već je odražavalo širu, višeregionalnu operaciju.

Iako potpuni tehnički detalji o tome kako je došlo do izlaganja nisu objavljeni, prisutnost pristupnih podataka uz financijske i porezne zapise signalizira da ovo nije bilo usko curenje marketinških podataka ili preferencija kupaca. Pristupni podaci mogu se ponovno koristiti za neovlašteni pristup drugim sustavima, dok fakture i porezni podaci često sadrže identifikacijske informacije o zaposlenicima, izvođačima ili poslovnim subjektima koje bi mogle biti vrijedne prevarantima ili prevarantima.

Zašto su podaci povezani s PepsiCo važni

PepsiCo je jedna od najvećih svjetskih kompanija za hranu i piće, koja posluje kroz opsežnu mrežu dobavljača, distributera i pružatelja usluga trećih strana. Kada je dobavljač ili partner poput EDX Solutions povezan s kompanijom te veličine, svako izlaganje koje uključuje njezine podatke može se proširiti daleko izvan zidova same kompanije. Poslovni partneri, zaposlenici, pa čak i krajnji potrošači čije su informacije prošle kroz te sustave mogli bi biti neizravno pogođeni, čak i ako PepsiCo sam nije izravno upravljao izloženom infrastrukturom.

To je ponavljajuća tema u modernoj zaštiti podataka: velika poduzeća sve više ovise o dobavljačima trećih strana za sve, od logistike do fakturiranja, a svaki od tih dobavljača predstavlja još jednu potencijalnu točku kvara. Jedan pogrešan korak u manjoj partnerskoj kompaniji može izložiti podatke povezane s poznatim imenom, ilustrirajući zašto je sigurnost lanca opskrbe postala jednako važna kao i zaštita vlastitih internih sustava kompanije.

Obrazac rastuće izloženosti

Incidenti poput curenja podataka EDX Solutions dio su šireg obrasca izlaganja podataka velikih razmjera koji pogađaju organizacije svih veličina i sektora. Vladina tijela suočila su se sa slično ozbiljnim incidentima, uključujući slučaj u kojem je Rhysida objavila terabajte podataka berlinske vlade nakon što su dužnosnici odbili platiti zahtjev za otkupninu. U povezanoj epizodi, Berlin je odbio Rhysidin zahtjev za otkupninu nakon incidenta koji je uključivao 1,44 milijuna datoteka, naglašavajući kako napadači i izlaganja podataka mogu jednako utjecati na institucije koje upravljaju golemim količinama osjetljivih zapisa u ime drugih.

Iako se čini da incident EDX Solutions ne uključuje ransomware grupu ili pokušaj iznude prema trenutnim izvješćima, dijeli zajedničku nit s tim slučajevima: osjetljivi podaci koji se nalaze u sustavima koji nisu bili adekvatno zaštićeni, na kraju postaju dostupni stranama koje nikada nisu trebale imati pristup njima.

Što to znači za vas

Ako radite za PepsiCo, jednog od njegovih dobavljača ili kompaniju koja surađuje s EDX Solutions, vrijedi obratiti pozornost na sve službene komunikacije o ovom izlaganju. Curenje pristupnih podataka posebno nosi stvarni rizik jer ponovno korištene lozinke mogu omogućiti napadačima da se prebace na nepovezane račune. Čak i ako niste izravno povezani ni s jednom kompanijom, ovaj incident koristan je podsjetnik da poslovni odnos koji nikada ne vidite, između vašeg poslodavca i njegovih dobavljača, još uvijek može ugroziti vaše informacije.

I potrošači i zaposlenici trebali bi ovo shvatiti kao poticaj da pregledaju vlastitu sigurnosnu higijenu, a ne kao razlog za paniku. Izlaganje poreznih podataka i faktura posebno sugerira financijske rizike i rizike povezane s identitetom, što znači da je praćenje neuobičajene aktivnosti na računu ili neočekivanih komunikacija koje se pozivaju na osobne ili financijske informacije razumna mjera opreza.

Ključni zaključci za djelovanje

Promijenite sve lozinke koje ste možda ponovno koristili na više usluga, osobito ako imate bilo kakvu vezu s mrežom dobavljača PepsiCo ili EDX Solutions. Omogućite višefaktorsku autentifikaciju gdje god je dostupna, jer to značajno smanjuje vrijednost procurjelih pristupnih podataka za napadače. Pratite financijske izvještaje i poreznu korespondenciju zbog svega neuobičajenog, s obzirom na to da su fakture i porezni podaci navodno bili dio izloženog skupa podataka. Naposljetku, tretirajte neželjene e-poruke ili pozive koji se pozivaju na ovaj incident sa skepticizmom, jer vijesti o curenju podataka često postaju prilika za pokušaje krađe identiteta. Curenje podataka EDX Solutions još se razvija, a informiranje kako se pojavljuju novi detalji najbolji je način da zaštitite sebe i svoju organizaciju.