Lego Certified Stores South Africa potwierdziło, że dane klientów zostały ujawnione po tym, jak atakujący wykorzystali lukę zero-day w narzędziu raportującym strony trzeciej używanym do zarządzania programem lojalnościowym i marketingowym. Incydent ten przypomina, że poziom bezpieczeństwa firmy jest tylko tak silny, jak silni są dostawcy i oprogramowanie, na których polega ona za kulisami.

Co się stało w naruszeniu Lego Certified Stores South Africa

Zgodnie z powiadomieniem wysłanym do poszkodowanych klientów, naruszenie nie pochodziło z systemów Lego, ale z platformy bazodanowej i raportującej o nazwie Metabase, która była używana przez firmę prowadzącą program lojalnościowy i marketingowy Lego Certified Stores South Africa. Atakujący wykorzystali wcześniej nieznaną lukę, znaną jako „zero-day", w Metabase, aby uzyskać nieautoryzowany dostęp do rekordów klientów.

Ujawnione dane obejmowały podobno adresy e-mail klientów oraz numery telefonów komórkowych. Lego Certified Stores South Africa oświadczyło, że żadne dane bankowe, płatnicze ani karty nie były zaangażowane, a żadne hasła do kont nie zostały naruszone w tym incydencie. To rozróżnienie ma znaczenie: chociaż ujawnione dane kontaktowe są nadal wrażliwe, brak danych finansowych znacznie ogranicza bezpośrednie ryzyko oszustw finansowych.

Ponieważ luka była typu zero-day, co oznacza, że była nieznana Metabase i jej użytkownikom aż do momentu aktywnego wykorzystania, firma prowadząca program lojalnościowy nie miała wcześniej możliwości załatania tej usterki, zanim atakujący ją wykorzystali. To częsty wzorzec w naruszeniach oprogramowania stron trzecich: podatny kod znajduje się w powszechnie używanym narzędziu, a każda organizacja polegająca na tym narzędziu staje się narażona w momencie, gdy atakujący znajdą i uzbroją tę lukę.

Dlaczego narzędzia stron trzecich są rosnącym słabym punktem

To naruszenie wpisuje się w szerszy wzorzec, który staje się coraz bardziej powszechny w różnych branżach: dane klientów firmy nie muszą zostać skradzione bezpośrednio z jej własnych serwerów, aby trafić w niepowołane ręce. Zamiast tego atakujący coraz częściej celują w dostawców oprogramowania, platformy analityczne i narzędzia raportujące, które znajdują się między firmą a jej informacjami o klientach.

Podobna dynamika miała miejsce w naruszeniu Ceva Logistics, gdzie jeden skompromitowany dostawca logistyczny wpłynął na banki, sprzedawców detalicznych i inne niepowiązane firmy tylko dlatego, że dzieliły infrastrukturę lub potoki danych ze złamaną firmą. Incydent Lego Certified Stores South Africa podąża za tą samą logiką na mniejszą skalę: sam sprzedawca detaliczny nie został bezpośrednio zhakowany, ale narzędzie, którego używał do analizy danych programu lojalnościowego, zostało, i to wystarczyło, aby ujawnić dane klientów.

Dla firm podkreśla to trudną rzeczywistość. Weryfikacja bezpieczeństwa dostawcy tylko raz na początku kontraktu nie wystarczy. Ciągłe monitorowanie, zarządzanie łatkami i koordynacja reagowania na incydenty z dostawcami stron trzecich są teraz niezbędnymi elementami ochrony danych klientów, niezależnie od tego, jak bezpieczna jest własna sieć wewnętrzna firmy.

Co to oznacza dla Ciebie

Jeśli jesteś klientem Lego Certified Stores South Africa lub członkiem jego programu lojalnościowego i marketingowego, praktyczne ryzyko wynikające z tego naruszenia koncentruje się na tym, że Twój adres e-mail i numer telefonu komórkowego znajdują się w rękach nieupoważnionej strony. Chociaż nie ujawniono haseł ani danych płatniczych, same dane kontaktowe są cenne dla oszustów.

Spodziewaj się możliwego wzrostu liczby wiadomości phishingowych lub smishing (phishing przez SMS) odwołujących się do Lego, programu lojalnościowego lub fałszywych potwierdzeń zamówień zaprojektowanych tak, aby nakłonić Cię do kliknięcia złośliwych linków lub podania dalszych informacji. Atakujący często wykorzystują skradzione listy kontaktowe do tworzenia wiadomości, które wydają się bardziej wiarygodne, ponieważ wiedzą, że masz prawdziwą relację z marką, którą podszywają się.

Warto również pamiętać, że przepisy, takie jak przepisy o ochronie danych w różnych krajach, coraz częściej wymagają od firm powiadamiania poszkodowanych użytkowników o naruszeniu, dlatego Lego Certified Stores South Africa wysłało bezpośrednie powiadomienia. Zwracaj uwagę na te oficjalne komunikaty, a nie na nieproszone wiadomości uzupełniające rzekomo pochodzące od firmy, ponieważ oszuści czasami wykorzystują wiadomości o naruszeniu do wysyłania własnych fałszywych „aktualizacji bezpieczeństwa".

Praktyczne wnioski

Jeśli otrzymałeś powiadomienie o tym naruszeniu lub uważasz, że mogłeś być poszkodowany, rozważ następujące kroki:

  • Bądź sceptyczny wobec nieoczekiwanych wiadomości e-mail lub SMS-ów odwołujących się do Lego, nagród lojalnościowych lub weryfikacji konta, zwłaszcza tych, które proszą o kliknięcie linku lub podanie danych osobowych.
  • Unikaj ponownego używania swojego ujawnionego adresu e-mail jako odpowiedzi na pytanie zabezpieczające lub kontaktu do odzyskiwania na innych wrażliwych kontach, ponieważ atakujący mogą przeprowadzać ataki polegające na podstawianiu danych uwierzytelniających, wykorzystując ujawnione dane kontaktowe w połączeniu z danymi z innych naruszeń.
  • Włącz uwierzytelnianie dwuskładnikowe tam, gdzie to możliwe, nawet jeśli hasła nie były częścią tego konkretnego naruszenia, ponieważ warstwowa ochrona zmniejsza ryzyko przyszłych incydentów.
  • Zgłaszaj podejrzane wiadomości bezpośrednio oficjalnym kanałom wsparcia klienta Lego Certified Stores South Africa, zamiast odpowiadać na samą wiadomość.

Naruszenia związane z oprogramowaniem stron trzecich, takie jak incydent zero-day w Metabase, prawdopodobnie będą się pojawiać nadal, ponieważ firmy coraz bardziej polegają na zewnętrznych narzędziach analitycznych i raportujących. Zachowanie czujności wobec nietypowych komunikacji i stosowanie dobrych praktyk w zakresie haseł pozostają najskuteczniejszą obroną indywidualnych konsumentów, niezależnie od tego, który dostawca danej firmy zostanie zaatakowany jako następny.