L'actualité de la semaine en matière de violations de données

Cette semaine : Cette semaine a été marquée par une vague d’incidents informatiques à travers l’Europe, allant d’une faille signalée dans le système de gestion des inondations de Venise, sur la place Saint-Marc, à une fuite de données chez Basic-Fit touchant plus d’un million d’adhérents, en passant par un accès non autorisé aux données de transactions des clients chez Inditex, la société mère de Zara. Par ailleurs, une erreur de configuration de Salesforce a été mise au jour, susceptible d’affecter plusieurs organisations, tandis que Vercel a révélé une faille impliquant un tiers.

L'actualité de la semaine en matière de violations de données

Europe

Place Saint-Marc

Secteur : Administration et secteur public Vulnérabilité : piratage informatique

Des pirates informatiques auraient piraté le système de pompes hydrauliques de la place Saint-Marc à Venise, un lieu emblématique visité par des millions de personnes chaque année.

Des cybercriminels se faisant appeler « Infrastructure Destruction Squad » ou « Dark Engine » ont affirmé avoir obtenu un accès administratif au système de protection contre les inondations de la ville et ont menacé de désactiver les dispositifs de protection, ce qui aurait pu entraîner l'inondation des zones côtières. La violation présumée a débuté fin mars et a permis aux attaquants de prendre le contrôle de l'interface du système. Ces derniers ont diffusé des captures d'écran à titre de preuve et ont proposé un accès root complet pour 600 dollars, dans le but de mettre en évidence des vulnérabilités et d'exercer une pression politique.

Cet incident met en évidence la tendance croissante aux attaques visant les systèmes de technologie opérationnelle (OT) qui contrôlent les infrastructures critiques.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les attaques visant les systèmes de technologie opérationnelle (OT) se multiplient, car la compromission de ces environnements peut perturber les infrastructures et les services du monde réel. Les organisations qui gèrent ces systèmes doivent séparer les réseaux OT des réseaux informatiques, mettre en place des contrôles d'accès stricts et surveiller en permanence toute activité inhabituelle afin de réduire le risque d'accès non autorisé.

Europe

Basic-Fit

Secteur : Santé Vulnérabilité : piratage informatique

Basic-Fit, la plus grande chaîne européenne de salles de sport et de fitness, a révélé une fuite de données touchant les informations personnelles d'environ 1 million d'adhérents.

Le 13 avril, cette entreprise basée aux Pays-Bas, qui compte plus de 5 millions de membres et 1 500 clubs à travers l'Europe, a déclaré avoir détecté un accès non autorisé à ses systèmes. Bien que l'intrusion ait été bloquée en quelques minutes, une enquête a révélé que des données appartenant à des membres actifs dans plusieurs pays avaient déjà été téléchargées. Les informations compromises comprennent les noms, adresses e-mail, adresses postales, numéros de téléphone, dates de naissance et coordonnées bancaires.

Selon certaines informations, environ un million de membres en Espagne, en Allemagne, en France, en Belgique et au Luxembourg auraient été touchés. L'auteur de cette attaque reste inconnu, aucun groupe de ransomware n'ayant revendiqué la responsabilité de cet incident.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Une exposition de cette ampleur peut servir de base à des attaques ciblées de hameçonnage et d'ingénierie sociale exploitant des informations personnelles et financières vérifiées. Les organisations doivent sensibiliser davantage leurs utilisateurs, surveiller toute activité inhabituelle et s'assurer que des contrôles d'accès rigoureux sont en place afin de limiter l'exposition des données.

Amérique du Nord

Vercel

Secteur : Technologie Vulnérabilité : fuite de données chez un tiers

La société américaine Vercel, spécialisée dans les applications cloud, a révélé une faille de sécurité qui a permis à des acteurs malveillants d'accéder sans autorisation à ses systèmes internes.

L'incident trouve son origine dans la compromission de Context.ai, un outil d'IA tiers utilisé par un employé de Vercel. Cet employé s'était connecté à l'aide d'un compte Google Workspace et avait accordé à l'outil des autorisations étendues, notamment l'accès aux ressources de Google Cloud Platform. Or, l'outil avait déjà été compromis, ce qui a permis aux attaquants d'exploiter ces autorisations pour se déplacer latéralement au sein de l'environnement de Vercel et potentiellement accéder aux systèmes internes.

Bien que Vercel ait déclaré qu'aucune donnée sensible n'avait été exposée, des inquiétudes ont surgi après qu'un individu anonyme a partagé sur Telegram des captures d'écran qui montreraient, selon certaines allégations, un accès à des informations confidentielles. L'entreprise collabore désormais avec Mandiant et d'autres sociétés spécialisées dans la cybersécurité, a alerté les forces de l'ordre et coordonne ses efforts avec Context.ai afin d'évaluer toute l'ampleur de l'incident.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les outils tiers peuvent constituer des points d'accès faciles aux systèmes internes lorsqu'ils se voient accorder des autorisations étendues. Les organisations doivent examiner attentivement les accès accordés aux applications externes, appliquer des politiques de « privilèges minimaux » et surveiller en permanence les intégrations afin de détecter rapidement toute activité inhabituelle.

États-Unis

McGraw Hill

Secteur : Éducation Vulnérabilité : Mauvaise configuration

La société américaine d'éducation et d'édition McGraw Hill a déclaré que des pirates informatiques avaient exploité une erreur de configuration de Salesforce pour accéder à une partie de ses données internes.

McGraw Hill a récemment constaté un accès non autorisé à un ensemble limité de données provenant d'une page web hébergée sur Salesforce. La société a déclaré que cet incident semblait s'inscrire dans le cadre d'un problème plus large lié à une erreur de configuration au sein de l'environnement Salesforce, affectant plusieurs organisations. Elle a également précisé que cet incident n'avait pas donné lieu à un accès non autorisé à ses comptes Salesforce, à ses bases de données clients, à ses supports de formation ou à ses systèmes internes.

Cette fuite a été révélée parallèlement aux déclarations du groupe de ransomware ShinyHunters, qui a affirmé avoir dérobé 45 millions d'enregistrements Salesforce.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Des erreurs de configuration sur des plateformes largement utilisées peuvent exposer simultanément les données de plusieurs organisations. Pour réduire les risques, les entreprises doivent régulièrement vérifier leurs configurations, limiter l'exposition des données sur les ressources accessibles au public et surveiller les plateformes tierces afin de détecter tout comportement d'accès inhabituel.

Europe

Inditex

Secteur : Commerce de détail Vulnérabilité : fuite de données provenant d'un tiers

Inditex, la société mère de Zara, a détecté un accès non autorisé à des bases de données hébergées par des tiers et contenant des informations sur les transactions des clients.

Le 15 avril, l'entreprise a confirmé que cette violation trouvait son origine dans un incident de sécurité impliquant un ancien prestataire informatique et qu'elle avait touché plusieurs organisations opérant à l'international. Inditex a indiqué avoir immédiatement mis en œuvre des protocoles de sécurité et commencé à informer les autorités compétentes. Elle a également précisé que la base de données concernée ne contenait ni noms, ni adresses, ni mots de passe, ni coordonnées bancaires des clients.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Des incidents impliquant des tiers comme celui-ci mettent en évidence le fait que les prestataires externes peuvent constituer une source de vulnérabilité, même lorsque les systèmes centraux restent sécurisés. Pour réduire les risques, les organisations doivent évaluer le niveau de sécurité des fournisseurs, limiter le partage de données au strict nécessaire et maintenir une bonne visibilité sur les pratiques de traitement des données par ces tiers.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Autotask point trimestriel sur l'innovation produit

Autotask point trimestriel sur l'innovation produit

En savoir plus
Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

En savoir plus
La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

En savoir plus