Lego Certified Stores South Africa ยืนยันว่าข้อมูลลูกค้าถูกเปิดเผยหลังจากผู้โจมตีใช้ประโยชน์จากช่องโหว่ゼロเดย์ในเครื่องมือรายงานของบริษัทบุคคลที่สามที่ใช้จัดการโปรแกรมความภักดีและการตลาด เหตุการณ์นี้เป็นเครื่องเตือนใจว่าความแข็งแกร่งด้านความปลอดภัยของบริษัทนั้นเทียบเท่ากับผู้ให้บริการและซอฟต์แวร์ที่บริษัทพึ่งพาเบื้องหลังเท่านั้น
เกิดอะไรขึ้นในการละเมิดข้อมูล Lego Certified Stores South Africa
ตามประกาศที่ส่งถึงลูกค้าที่ได้รับผลกระทบ การละเมิดครั้งนี้ไม่ได้เกิดจากระบบของเลโก้เอง แต่เกิดจากแพลตฟอร์มฐานข้อมูลและการรายงานชื่อ Metabase ซึ่งถูกใช้โดยบริษัทที่ดำเนินการโปรแกรมความภักดีและการตลาดของ Lego Certified Stores South Africa ผู้โจมตีใช้ประโยชน์จากช่องโหว่ที่ไม่เคยรู้จักมาก่อน หรือ 'ゼロเดย์' ใน Metabase เพื่อเข้าถึงข้อมูลลูกค้าโดยไม่ได้รับอนุญาต
ข้อมูลที่รั่วไหล reportedly รวมถึงที่อยู่อีเมลและหมายเลขโทรศัพท์มือถือของลูกค้า Lego Certified Stores South Africa ระบุว่าไม่มีข้อมูลธนาคาร การชำระเงิน หรือบัตรเครดิตเกี่ยวข้อง และไม่มีรหัสผ่านบัญชีใดถูกบุกรุกในเหตุการณ์ครั้งนี้ ความแตกต่างนี้สำคัญ: แม้ข้อมูลติดต่อที่รั่วไหลจะยังถือเป็นข้อมูลที่ละเอียดอ่อน แต่การไม่มีข้อมูลทางการเงินช่วยลดความเสี่ยงโดยตรงของการฉ้อโกงทางการเงินได้อย่างมาก
เนื่องจากช่องโหว่นี้เป็นゼロเดย์ หมายความว่า Metabase และผู้ใช้ไม่รู้จักช่องโหว่นี้จนกว่าจะถูกโจมตีจริง บริษัทที่ดำเนินการโปรแกรมความภักดีจึงไม่มีโอกาสแก้ไขช่องโหว่ก่อนที่ผู้โจมตีจะใช้ประโยชน์ได้ นี่เป็นรูปแบบที่พบบ่อยในการละเมิดข้อมูลผ่านซอฟต์แวร์บุคคลที่สาม: โค้ดที่เสี่ยงภัยอยู่ในเครื่องมือที่ใช้กันอย่างแพร่หลาย และองค์กรใดก็ตามที่พึ่งพาเครื่องมือนั้นจะตกอยู่ในความเสี่ยงทันทีที่ผู้โจมตีค้นพบและใช้ประโยชน์จากช่องโหว่นั้น
ทำไมเครื่องมือบุคคลที่สามจึงเป็นจุดอ่อนที่เพิ่มขึ้น
การละเมิดครั้งนี้สอดคล้องกับรูปแบบที่กว้างขึ้นซึ่งพบได้บ่อยขึ้นในทุกอุตสาหกรรม: ข้อมูลลูกค้าของบริษัทไม่จำเป็นต้องถูกขโมยโดยตรงจากเซิร์ฟเวอร์ของตัวเองเพื่อตกไปอยู่ในมือคนผิด แต่ผู้โจมตีกลับมุ่งเป้าไปที่ผู้ให้บริการซอฟต์แวร์ แพลตฟอร์มวิเคราะห์ และเครื่องมือรายงานที่อยู่ระหว่างธุรกิจกับข้อมูลลูกค้า
สถานการณ์คล้ายกันเกิดขึ้นใน การละเมิดข้อมูล Ceva Logistics ซึ่งผู้ให้บริการโลจิสติกส์รายเดียวที่ถูกบุกรุกส่งผลกระทบต่อธนาคาร ร้านค้าปลีก และธุรกิจอื่น ๆ ที่ไม่เกี่ยวข้อง เพียงเพราะพวกเขาใช้โครงสร้างพื้นฐานหรือท่อส่งข้อมูลร่วมกับบริษัทที่ถูกบุกรุก เหตุการณ์ Lego Certified Stores South Africa เป็นไปตามตรรกะเดียวกันในระดับที่เล็กกว่า: ตัวผู้ค้าปลีกไม่ได้ถูกแฮกโดยตรง แต่เครื่องมือที่ใช้วิเคราะห์ข้อมูลโปรแกรมความภักดีถูกแฮก และนั่นก็เพียงพอที่จะเปิดเผยข้อมูลลูกค้า
สำหรับธุรกิจ นี่ตอกย้ำความเป็นจริงที่ยากลำบาก การตรวจสอบความปลอดภัยของผู้ให้บริการเพียงครั้งเดียวตอนเริ่มสัญญาไม่เพียงพอ การติดตามอย่างต่อเนื่อง การจัดการแพตช์ และการประสานงานตอบสนองต่อเหตุการณ์กับผู้ให้บริการบุคคลที่สามกลายเป็นส่วนสำคัญในการปกป้องข้อมูลลูกค้า ไม่ว่าบริษัทจะมีความปลอดภัยภายในเครือข่ายของตัวเองมากแค่ไหนก็ตาม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้าของ Lego Certified Stores South Africa หรือเป็นสมาชิกโปรแกรมความภักดีและการตลาด ความเสี่ยงเชิงปฏิบัติจากการละเมิดครั้งนี้อยู่ที่อีเมลและหมายเลขโทรศัพท์มือถือของคุณตกไปอยู่ในมือของบุคคลที่ไม่ได้รับอนุญาต แม้ไม่มีรหัสผ่านหรือข้อมูลการชำระเงินถูกเปิดเผย แต่ข้อมูลติดต่อเพียงอย่างเดียวก็มีค่าสำหรับนักต้มตุ๋น
คาดว่าจะมีอีเมลฟิชชิ่งหรือข้อความ smishing (ฟิชชิ่งผ่าน SMS) เพิ่มขึ้นที่อ้างถึงเลโก้ โปรแกรมความภักดี หรือการยืนยันคำสั่งซื้อปลอม ที่ออกแบบมาเพื่อหลอกให้คุณคลิกลิงก์ที่เป็นอันตรายหรือให้ข้อมูลเพิ่มเติม ผู้โจมตีมักใช้รายชื่อติดต่อที่รั่วไหลเพื่อสร้างข้อความที่ดูน่าเชื่อถือมากขึ้น เพราะพวกเขารู้ว่าคุณมีความสัมพันธ์จริงกับแบรนด์ที่ถูกปลอมแปลง
ควรจำไว้ว่ากฎหมายเช่นกฎหมายคุ้มครองข้อมูลในหลายประเทศกำหนดให้บริษัทต้องแจ้งผู้ใช้ที่ได้รับผลกระทบเมื่อเกิดการละเมิด ซึ่งเป็นเหตุผลที่ Lego Certified Stores South Africa ส่งประกาศโดยตรง ให้ความสนใจกับการสื่อสารอย่างเป็นทางการเหล่านั้นแทนที่จะเชื่อข้อความติดตามที่ไม่ได้รับการร้องขอซึ่งอ้างว่ามาจากบริษัท เนื่องจากนักต้มตุ๋นบางครั้งใช้ข่าวการละเมิดเพื่อส่งอีเมล 'อัปเดตความปลอดภัย' ปลอมของตัวเอง
ข้อควรปฏิบัติ
หากคุณได้รับประกาศเกี่ยวกับการละเมิดครั้งนี้ หรือเชื่อว่าคุณอาจได้รับผลกระทบ ให้พิจารณาทำตามขั้นตอนต่อไปนี้:
- ระวังอีเมลหรือข้อความที่ไม่คาดคิดที่อ้างถึงเลโก้ รางวัลความภักดี หรือการยืนยันบัญชี โดยเฉพาะที่ขอให้คุณคลิกลิงก์หรือให้ข้อมูลส่วนตัว
- หลีกเลี่ยงการใช้อีเมลที่รั่วไหลเป็นคำตอบคำถามเพื่อความปลอดภัยหรือช่องทางติดต่อกู้คืนบัญชีในบัญชีอื่นที่ละเอียดอ่อน เนื่องจากผู้โจมตีอาจพยายามโจมตีแบบ credential-stuffing โดยใช้ข้อมูลติดต่อที่รั่วไหลรวมกับข้อมูลจากการละเมิดอื่น ๆ
- เปิดใช้งานการยืนยันตัวตนสองชั้นทุกที่ที่เป็นไปได้ แม้ว่ารหัสผ่านจะไม่เกี่ยวข้องในการละเมิดครั้งนี้ เนื่องจากการป้องกันหลายชั้นช่วยลดความเสี่ยงจากเหตุการณ์ในอนาคต
- รายงานข้อความที่น่าสงสัยโดยตรงไปยังช่องทางสนับสนุนลูกค้าอย่างเป็นทางการของ Lego Certified Stores South Africa แทนที่จะตอบกลับข้อความนั้นเอง
การละเมิดข้อมูลที่เกี่ยวข้องกับซอฟต์แวร์บุคคลที่สาม เช่น เหตุการณ์ゼロเดย์ใน Metabase ครั้งนี้ มีแนวโน้มที่จะเกิดขึ้นเรื่อย ๆ เนื่องจากบริษัทต่าง ๆ พึ่งพาเครื่องมือวิเคราะห์และการรายงานภายนอกมากขึ้น การตื่นตัวต่อการสื่อสารที่ผิดปกติและการรักษาสุขอนามัยรหัสผ่านที่ดี ยังคงเป็นแนวป้องกันที่มีประสิทธิภาพที่สุดสำหรับผู้บริโภคแต่ละราย ไม่ว่าผู้ให้บริการของบริษัทใดจะตกเป็นเป้าหมายต่อไป




