Una nuova esposizione di dati segnalata ha riportato l'attenzione su quanta informazione aziendale e personale sensibile possa rimanere non protetta nei sistemi aziendali. Secondo Cybernews, EDX Solutions ha esposto 30 milioni di record collegati a PepsiCo, una fuga che includeva credenziali di accesso, fatture e dettagli fiscali distribuiti in almeno otto Paesi. La portata e la sensibilità dei dati esposti rendono questa una delle fughe di dati aziendali più rilevanti segnalate quest'anno, e solleva nuove domande su come i fornitori terzi gestiscano le informazioni loro affidate da grandi marchi globali.

Cosa è successo nella fuga di dati di EDX Solutions

Secondo il rapporto, è stato rilevato che EDX Solutions ha esposto un insieme di dati di circa 30 milioni di record che includevano informazioni collegate a PepsiCo. Il materiale esposto comprendeva, secondo quanto riportato, credenziali, fatture e documenti fiscali, il tipo di record che normalmente circolano tra un'azienda e i suoi partner commerciali, fornitori o prestatori di servizi durante le normali operazioni. Cybernews ha osservato che i dati interessati riguardavano almeno otto Paesi, suggerendo che l'esposizione non fosse confinata a un singolo mercato o unità di business, ma riflettesse invece un'operazione più ampia e multi-regionale.

Sebbene i dettagli tecnici completi di come si sia verificata l'esposizione non siano stati divulgati, la presenza di credenziali insieme a record finanziari e fiscali segnala che non si è trattato di una fuga limitata di dati di marketing o preferenze dei clienti. Le credenziali possono essere riutilizzate per ottenere accesso non autorizzato ad altri sistemi, mentre fatture e dettagli fiscali spesso contengono informazioni identificative su dipendenti, collaboratori o entità aziendali che potrebbero essere preziose per truffatori o scammer.

Perché i dati collegati a PepsiCo sono importanti

PepsiCo è una delle più grandi aziende alimentari e di bevande al mondo, operante attraverso un'ampia rete di fornitori, distributori e prestatori di servizi terzi. Quando un fornitore o partner come EDX Solutions è collegato a un'azienda di quelle dimensioni, qualsiasi esposizione che coinvolga i suoi dati può propagarsi ben oltre le mura dell'azienda stessa. Partner commerciali, dipendenti e persino consumatori finali le cui informazioni sono passate attraverso questi sistemi potrebbero essere indirettamente colpiti, anche se PepsiCo stessa non gestiva direttamente l'infrastruttura esposta.

Questo è un tema ricorrente nella protezione dei dati moderna: le grandi imprese dipendono sempre più da fornitori terzi per tutto, dalla logistica alla fatturazione, e ciascuno di quei fornitori rappresenta un ulteriore potenziale punto di fallimento. Un singolo passo falso presso un'azienda partner più piccola può esporre dati collegati a un nome noto, illustrando perché la sicurezza della catena di fornitura sia diventata importante quanto proteggere i sistemi interni di un'azienda.

Un pattern di esposizione crescente

Incidenti come la fuga di dati di EDX Solutions fanno parte di un pattern più ampio di esposizioni di dati su larga scala che colpiscono organizzazioni di ogni dimensione e settore. Enti governativi hanno affrontato incidenti altrettanto gravi, incluso il caso in cui Rhysida ha pubblicato terabyte di dati del governo di Berlino dopo che i funzionari hanno rifiutato di pagare una richiesta di riscatto. In un episodio correlato, Berlino ha rifiutato la richiesta di riscatto di Rhysida dopo una violazione che coinvolgeva 1,44 milioni di file, sottolineando come sia gli attacchi che le esposizioni possano colpire istituzioni che gestiscono enormi quantità di record sensibili per conto di altri.

Sebbene l'incidente di EDX Solutions non sembri coinvolgere un gruppo ransomware o un tentativo di estorsione in base alle attuali segnalazioni, condivide un filo comune con questi casi: dati sensibili che risiedono in sistemi non adeguatamente protetti, diventando infine accessibili a soggetti che non avrebbero mai dovuto avere accesso ad essi.

Cosa significa per te

Se lavori per PepsiCo, per uno dei suoi fornitori o per un'azienda che interagisce con EDX Solutions, vale la pena prestare molta attenzione a qualsiasi comunicazione ufficiale riguardante questa esposizione. Le fughe di credenziali in particolare comportano un rischio reale perché le password riutilizzate possono consentire agli aggressori di spostarsi verso account non correlati. Anche se non sei direttamente collegato a nessuna delle due aziende, questo incidente è un utile promemoria del fatto che una relazione commerciale che non vedi mai, tra il tuo datore di lavoro e i suoi fornitori, può comunque mettere a rischio le tue informazioni.

Consumatori e dipendenti dovrebbero considerarlo uno stimolo a rivedere la propria igiene di sicurezza piuttosto che un motivo per farsi prendere dal panico. L'esposizione di dettagli fiscali e fatture in particolare suggerisce rischi finanziari e legati all'identità, il che significa che monitorare attività anomale sugli account o comunicazioni inattese che fanno riferimento a informazioni personali o finanziarie è una precauzione ragionevole.

Azioni concrete che puoi intraprendere

Cambia qualsiasi password che potresti aver riutilizzato su più servizi, in particolare se hai un qualche collegamento con la rete di fornitori di PepsiCo o con EDX Solutions. Abilita l'autenticazione a più fattori ovunque sia disponibile, poiché riduce significativamente il valore delle credenziali trapelate per gli aggressori. Tieni d'occhio estratti conto finanziari e corrispondenza fiscale per qualsiasi cosa insolita, dato che fatture e dettagli fiscali facevano parte, secondo quanto riportato, dell'insieme di dati esposto. Infine, tratta con scetticismo email o chiamate non richieste che fanno riferimento a questo incidente, poiché le notizie sulle fughe di dati spesso diventano un'opportunità per tentativi di phishing. La fuga di dati di EDX Solutions è ancora in evoluzione, e rimanere informati man mano che emergono maggiori dettagli è il modo migliore per proteggere te stesso e la tua organizzazione.