Die Woche in den Nachrichten zu Datenschutzverletzungen

Angriffe auf Lieferketten dominieren diese Woche die Schlagzeilen zum Thema Cybersicherheit: Die E-Commerce-Plattform BigCommerce bestätigte einen Sicherheitsvorfall, bei dem mehrere Händler-Websites kompromittiert wurden, und die Kundenbindungsplattform Brevo wurde Opfer eines Angriffs, bei dem bösartiger Code in mehr als 100.000 Websites eingeschleust wurde. Unterdessen hatten die US-Anwaltskanzlei Greenberg Traurig, das japanische Unternehmen Government Solution Service und die Ludwig-Maximilians-Universität München mit den Folgen von Cyberangriffen zu kämpfen, durch die sensible personenbezogene Daten gefährdet wurden.

Die Woche in den Nachrichten zu Datenschutzverletzungen

Nordamerika

BigCommerce

Branche: TechnologieSicherheitslücke: Angriff auf die Lieferkette

Die E-Commerce-Plattform BigCommerce bestätigte einen Sicherheitsverstoß in der Lieferkette, bei dem Zugangsdaten der Drittanbieter-App Ribon kompromittiert wurden, wovon mehrere Händlerkunden betroffen sind.

BigCommerce ist eine cloudbasierte SaaS-E-Commerce-Plattform, mit der Unternehmen Online-Shops aufbauen und betreiben können, ohne eine eigene E-Commerce-Infrastruktur entwickeln zu müssen. Das Unternehmen bestätigte den Vorfall am 17. September und erklärte, dass Zugangsdaten der Drittanbieter-Anwendungen „Ribon“ und „Ribon 1.5“, die dem Fastr-Unternehmen „Be A Part Of“ gehören und von diesem betrieben werden, kompromittiert und dazu missbraucht worden seien, um bösartige Skripte in eine kleine Anzahl von Händler-Websites einzuschleusen.

Der in Großbritannien ansässige Online-Spirituosenhändler Master of Malt gehört zu den BigCommerce-Kunden, die Benachrichtigungen über Datenschutzverletzungen erhalten haben. Der Händler bestätigte, dass Angreifer Zugriff auf Kundendaten erlangt haben, darunter vollständige Namen, E-Mail-Adressen, Telefonnummern und Lieferadressen.

Quelle

Wie sich dies auf Ihr Unternehmen auswirken könnte

Angriffe auf die Lieferkette nehmen sowohl an Häufigkeit als auch an Raffinesse zu, wobei Angreifer zunehmend auf Anwendungen und Integrationen von Drittanbietern abzielen, um sich Zugang zu größeren Plattformen und deren Kunden zu verschaffen. Ein einziger kompromittierter Anbieter kann einen Dominoeffekt auslösen, der Hunderte oder Tausende von nachgelagerten Unternehmen betrifft, wie dieser Vorfall zeigt. Unternehmen sollten die mit ihren Plattformen verbundenen Tools und Integrationen von Drittanbietern regelmäßig überprüfen, sicherstellen, dass die Anbieter ihre Sicherheitsstandards erfüllen, und auf ungewöhnliche Aktivitäten achten, die auf eine Kompromittierung weiter oben in der Lieferkette hindeuten könnten.

Europa

Brevo

Branche: TechnologieSicherheitslücke: Angriff auf die Lieferkette

Die Kundenbindungsplattform Brevo wurde Opfer eines Supply-Chain-Angriffs, bei dem bösartiger Code in mehr als 100.000 Websites eingeschleust wurde.

Am 10. September nutzte ein Angreifer eine Schwachstelle in der SAML-SSO-Verarbeitung von Brevo aus, um Zugriff auf 138 Konten zu erlangen, darunter eines des Kryptowährungs-Speicheranbieters Trezor. Die Angreifer versendeten Phishing-E-Mails von sechs der kompromittierten Konten und exportierten Kontakte aus 43 weiteren Konten. Nachdem Brevo den unbefugten Zugriff unterbunden hatte, kehrten die Angreifer am 14. September zurück und nutzten einen kompromittierten, langfristig gültigen Cloudflare-API-Schlüssel, um einen Worker einzusetzen, der bösartige Skripte in brevo.com, sibforms.com und drei JavaScript-Dateien einschleuste, die von Brevo-Kunden auf ihren Websites eingebettet waren.

Berichten zufolge wurde der Schadcode etwa vier Stunden lang verbreitet, wobei in diesem Zeitraum vermutlich mehr als 100.000 Websites betroffen waren.

Quelle

Wie sich dies auf Ihr Unternehmen auswirken könnte

Jede Website, auf der Brevo zum Einsatz kommt, sollte unverzüglich auf Anzeichen einer Kompromittierung überprüft werden. Administratoren sollten nach unbefugten Plugin-Installationen, unerwarteten Skriptänderungen und sonstigen Anzeichen für Manipulationen suchen, die während des betroffenen Zeitraums aufgetreten sein könnten. Besucher der Website, denen möglicherweise die gefälschten Bestätigungsseiten angezeigt wurden, sollten ihre Geräte vorsorglich auf Malware überprüfen.

Vereinigte Staaten

Greenberg Traurig

Branche: RechtswesenSicherheitslücke: Hacking

Die US-Anwaltskanzlei Greenberg Traurig wurde vor einem Bundesgericht in Manhattan verklagt, nachdem sie einen Datenverstoß offengelegt hatte, durch den sensible personenbezogene Daten einer Reihe ihrer Mandanten offengelegt wurden.

Anfang August bestätigte Greenberg Traurig, dass ein Unbefugter auf eine begrenzte Anzahl von Dokumenten zugegriffen und diese im Dark Web veröffentlicht hatte; die betroffenen Mandanten wurden kurz darauf benachrichtigt. Die Kanzlei erklärte, dass ihre Systeme nicht kompromittiert oder angegriffen worden seien und dass der Betrieb ohne Unterbrechungen weiterlaufe. Zu den bei dem Vorfall offengelegten Informationen gehörten Namen, Kontaktdaten, Geburtsdaten und Sozialversicherungsnummern.

Dieser Vorfall reiht sich ineine immer länger werdende Liste von US-Anwaltskanzleien ein, diein den letzten Monaten ins Visier von Cyberkriminellen geraten sind. Namhafte Kanzleien wie Quinn Emanuel, McDermott, Herbert Smith Freehills Kramer, Goodwin Procter und WilmerHale haben in jüngster Zeit alle Sicherheitsverletzungen gemeldet.

Quelle

Wie sich dies auf Ihr Unternehmen auswirken könnte

Ein Datenleck ist nicht beendet, sobald der Angreifer verschwindet – wie diese Klage deutlich macht. Im Dark Web veröffentlichte gestohlene Daten können schon lange im Umlauf sein, bevor die betroffenen Personen oder Organisationen das volle Ausmaß des Schadens erkennen, was den Weg für rechtliche Schritte, behördliche Sanktionen und Reputationsschäden ebnet. Die Überwachung des Dark Webs warnt Unternehmen frühzeitig, wenn sensible Daten online auftauchen, und ein gut vorbereiteter Plan zur Reaktion auf Vorfälle, der rechtliche und Compliance-Verpflichtungen abdeckt, kann den Unterschied zwischen einer beherrschbaren Situation und kostspieligen, langwierigen Folgen ausmachen.

Asien und Pazifik

Government Solution Service (GSS)

Branche: Regierung und öffentlicher SektorSicherheitslücke: Hacking

Eine japanische Digitalagentur gab bekannt, dass es zu einem Datenleck gekommen ist, von dem die personenbezogenen Daten von etwa 240.000 Personen betroffen sind.

Ende Juni verschafften sich Hacker mithilfe des Kontos eines Mitarbeiters aus dem Bereich Wartung und Betrieb Zugriff auf Dateien des japanischen Government Solution Service (GSS). Eine anschließende Untersuchung ergab im Juli, dass eine Sicherheitslücke in einem VPN-Produkt ausgenutzt worden war, um sich Zugang zu verschaffen. Die Angreifer erbeuteten über 246.000 Datensätze, die Namen, Adressen, E-Mail-Adressen und Telefonnummern von Nutzern, Beamten, Verwaltungsmitarbeitern sowie Unternehmen und Privatpersonen enthielten, die mit dem GSS zusammenarbeiten.

Die Behörde nannte das ausgenutzte VPN-Produkt nicht namentlich, bestätigte jedoch, dass die ausgenutzte Sicherheitslücke bereits öffentlich bekannt war, bevor der Angriff entdeckt wurde. Die Behörde erklärte, sie werde als Reaktion darauf ihre Verfahren zum Schwachstellenmanagement verstärken.

Quelle

Wie sich dies auf Ihr Unternehmen auswirken könnte

VPNs sind für Cyberkriminelle zu einem immer attraktiveren Ziel geworden, da sie einen direkten Zugang zum Netzwerk eines Unternehmens bieten, wenn sie nicht gepatcht oder schlecht konfiguriert sind. Wie dieser Vorfall zeigt, kann bereits eine einzige ausgenutzte Sicherheitslücke ausreichen, um Zehntausende von Datensätzen zu kompromittieren. Unternehmen sollten sicherstellen, dass VPN-Produkte und andere Fernzugriffstools auf dem neuesten Stand gehalten, regelmäßig auf bekannte Sicherheitslücken überprüft und genau auf ungewöhnliche Zugriffsmuster überwacht werden, die auf einen Einbruch hindeuten könnten, bevor dieser eskaliert.

Europa

LMU München

Branche: BildungswesenSicherheitslücke: Hacking

Die Ludwig-Maximilians-Universität München (LMU München) untersucht derzeit einen Cyberangriff, bei dem ein unbekannter Hacker Zugriff auf ein System erlangt hat, das sensible Daten von Studierenden enthält.

Die LMU München, eine der größten Universitäten Deutschlands mit mehr als 52.000 Studierenden, gab am 19. September bekannt, dass ein Angreifer Zugriff auf Immatrikulationsdaten erlangt habe, die auf einem ihrer IT-Systeme gespeichert waren. Die Universität erklärte, es gebe keine Hinweise darauf, dass die betroffenen Daten verändert oder gelöscht worden seien, und bislang auch keine Anzeichen dafür, dass die gestohlenen Informationen veröffentlicht oder missbraucht worden seien.

Zu den potenziell betroffenen Datensätzen gehören die Namen der Studierenden, ihre Geburtsdaten, Kontaktdaten, E-Mail-Adressen, Bankkontodaten sowie Angaben zu ihren Studiengängen und bisherigen Bildungsabschlüssen.

Quelle

Wie sich dies auf Ihr Unternehmen auswirken könnte

Universitäten verfügen über große Mengen an personenbezogenen, finanziellen und akademischen Daten, was sie zu einem besonders attraktiven Ziel mit einer breiten Angriffsfläche macht. Die Kombination aus Namen, Bankkontodaten und Kontaktinformationen, die bei diesem Datenleck offengelegt wurden, bietet Angreifern reichlich Material, um äußerst überzeugende Phishing-Kampagnen zu entwickeln, die sich gegen die betroffenen Studierenden richten. Sowohl Einrichtungen als auch Einzelpersonen sollten sicherstellen, dass die Nutzer darin geschult sind, verdächtige Mitteilungen zu erkennen und die Quelle unerwarteter Nachrichten zu überprüfen, bevor sie Maßnahmen ergreifen.

Gefällt dir, was du gerade liest?

Abonnieren Sie jetzt unseren Newsletter, um jede Woche Sicherheitsnachrichten und -informationen in Ihren Posteingang zu erhalten

Bevorstehende Webinare

Tauschen Sie sich mit anderen IT-Fachleuten aus, lernen Sie Neues und verbessern Sie Ihre Fähigkeiten. Erhalten Sie Einblicke in die neuesten Trends und Technologien im Bereich Cybersicherheit.

Vierteljährlicher Bericht zu Produktinnovationen im Sicherheitsbereich – Asien-Pazifik-Raum

Vierteljährlicher Bericht zu Produktinnovationen im Sicherheitsbereich – Asien-Pazifik-Raum

Veranstaltung anzeigen
Intelligenteres MSP-Wachstum: Echte Erfahrungsberichte, echte Ergebnisse

Intelligenteres MSP-Wachstum: Echte Erfahrungsberichte, echte Ergebnisse

Veranstaltung anzeigen
Kaseya Connect Local ∷ Cleveland

Kaseya Connect Local ∷ Cleveland

Veranstaltung anzeigen