A semana em notícias sobre violações de segurança

Nesta semana: Esta semana foi marcada por uma onda de incidentes cibernéticos em toda a Europa, desde uma suposta violação do sistema de controle de enchentes de Veneza na Praça de São Marcos até uma violação de dados na Basic-Fit, que afetou mais de 1 milhão de associados, e o acesso não autorizado a dados de transações de clientes na Inditex, empresa controladora da Zara. Além disso, veio à tona uma configuração incorreta do Salesforce que pode afetar várias organizações, enquanto a Vercel divulgou uma violação envolvendo um terceiro.

A semana em notícias sobre violações de segurança

Europa

Praça de São Marcos

Setor: Governo e Setor Público Vulnerabilidade: Hacking

Segundo relatos, hackers invadiram o sistema de bombas hidráulicas da Praça de São Marcos, em Veneza, um local icônico visitado por milhões de pessoas todos os anos.

Atores maliciosos que se identificam como “Infrastructure Destruction Squad” ou “Dark Engine” alegaram ter obtido acesso administrativo ao sistema de defesa contra enchentes da cidade e ameaçaram desativar as proteções, o que poderia causar inundações nas áreas costeiras. A suposta violação teve início no final de março e envolveu o controle sobre a interface do sistema. Os invasores compartilharam capturas de tela como prova e ofereceram acesso root total por US$ 600, com o objetivo de expor vulnerabilidades e exercer pressão política.

Esse incidente destaca a tendência crescente de ataques direcionados a sistemas de tecnologia operacional (OT) que controlam infraestruturas críticas.

Fonte

Como isso poderia afetar sua empresa

Os ataques a sistemas de tecnologia operacional (OT) estão aumentando, já que a violação desses ambientes pode causar interrupções na infraestrutura e nos serviços do mundo real. As organizações que gerenciam esses sistemas devem segmentar as redes de OT das redes de TI, aplicar controles de acesso rigorosos e monitorar continuamente atividades incomuns para reduzir o risco de acesso não autorizado.

Europa

Basic-Fit

Setor: Saúde Vulnerabilidade: Hacking

A Basic-Fit, a maior rede de academias e fitness da Europa, divulgou uma violação de dados que afetou as informações pessoais de cerca de 1 milhão de membros.

Em 13 de abril, a empresa sediada na Holanda, que conta com mais de 5 milhões de membros e 1.500 clubes em toda a Europa, informou ter detectado um acesso não autorizado aos seus sistemas. Embora a invasão tenha sido bloqueada em questão de minutos, uma investigação revelou que dados pertencentes a membros ativos em vários países já haviam sido baixados. As informações comprometidas incluem nomes, endereços de e-mail, endereços físicos, números de telefone, datas de nascimento e dados de contas bancárias.

Segundo relatos, aproximadamente 1 milhão de membros na Espanha, Alemanha, França, Bélgica e Luxemburgo foram afetados. O autor da violação ainda é desconhecido, já que nenhum grupo de ransomware assumiu a responsabilidade.

Fonte

Como isso poderia afetar sua empresa

A exposição nessa magnitude pode ser utilizada para alimentar ataques direcionados de phishing e engenharia social que se valem de dados pessoais e financeiros comprovados. As organizações devem aumentar a conscientização dos usuários, monitorar atividades incomuns e garantir que controles de acesso robustos estejam em vigor para limitar a exposição de dados.

América do Norte

Vercel

Setor: Tecnologia Vulnerabilidade: Violação de dados de terceiros

A Vercel, empresa americana de aplicativos em nuvem, divulgou uma violação de segurança que permitiu que agentes mal-intencionados obtivessem acesso não autorizado aos seus sistemas internos.

O incidente teve origem no comprometimento do Context.ai, uma ferramenta de IA de terceiros utilizada por um funcionário da Vercel. O funcionário fez login usando uma conta do Google Workspace e concedeu à ferramenta amplas permissões, incluindo acesso aos recursos do Google Cloud Platform. No entanto, a ferramenta já havia sido comprometida, permitindo que os invasores aproveitassem essas permissões para se deslocarem lateralmente pelo ambiente da Vercel e, potencialmente, acessarem sistemas internos.

Embora a Vercel tenha afirmado que nenhum dado confidencial foi exposto, surgiram preocupações depois que um indivíduo anônimo compartilhou capturas de tela no Telegram que supostamente mostravam acesso a informações confidenciais. A empresa está agora trabalhando com a Mandiant e outras empresas de segurança cibernética, notificando as autoridades policiais e coordenando-se com a Context.ai para avaliar a extensão total do incidente.

Fonte

Como isso poderia afetar sua empresa

Ferramentas de terceiros podem se tornar pontos de acesso fáceis aos sistemas internos quando recebem permissões amplas. As organizações devem analisar cuidadosamente os acessos concedidos a aplicativos externos, aplicar políticas de privilégios mínimos e monitorar continuamente as integrações para detectar atividades incomuns o mais cedo possível.

Estados Unidos

McGraw Hill

Setor: Educação Vulnerabilidade: Configuração incorreta

A empresa americana de educação e publicação McGraw Hill informou que hackers exploraram uma falha de configuração do Salesforce para acessar uma parte de seus dados internos.

A McGraw Hill identificou recentemente um acesso não autorizado a um conjunto limitado de dados de uma página da web hospedada no Salesforce. A empresa afirmou que a atividade parece fazer parte de um problema mais amplo envolvendo uma configuração incorreta no ambiente do Salesforce, que afetou várias organizações. Ela também esclareceu que o incidente não envolveu acesso não autorizado às suas contas do Salesforce, bancos de dados de clientes, materiais didáticos ou sistemas internos.

A violação veio à tona juntamente com as alegações do grupo de ransomware ShinyHunters, que afirmou ter roubado 45 milhões de registros do Salesforce.

Fonte

Como isso poderia afetar sua empresa

Erros de configuração em plataformas amplamente utilizadas podem expor dados de várias organizações ao mesmo tempo. As empresas devem auditar regularmente as configurações, limitar a exposição de dados em ativos acessíveis ao público e monitorar plataformas de terceiros em busca de padrões de acesso incomuns, a fim de reduzir os riscos.

Europa

Inditex

Setor: Varejo Vulnerabilidade: Violação de dados de terceiros

A Inditex, empresa controladora da Zara, identificou um acesso não autorizado a bancos de dados hospedados por terceiros que contêm informações sobre transações de clientes.

Em 15 de abril, a empresa confirmou que a violação teve origem em um incidente de segurança envolvendo um ex-prestador de serviços de tecnologia e afetou várias organizações que atuam internacionalmente. A Inditex informou que implementou imediatamente protocolos de segurança e começou a notificar as autoridades competentes. A empresa também afirmou que o banco de dados afetado não continha nomes, endereços, senhas ou dados de cartões bancários dos clientes.

Fonte

Como isso poderia afetar sua empresa

Incidentes envolvendo terceiros, como este, destacam como os prestadores de serviços externos podem se tornar uma fonte de risco, mesmo quando os sistemas centrais permanecem seguros. As organizações devem avaliar a postura de segurança dos fornecedores, limitar o compartilhamento de dados ao estritamente necessário e manter a visibilidade sobre as práticas de tratamento de dados por terceiros para reduzir o risco.

Está gostando do que está lendo?

Inscreva-se agora para receber notícias e informações sobre segurança em sua caixa de entrada todas as semanas

Próximos webinars

Junte-se a outros profissionais de TI para interagir, aprender e aprimorar seus conhecimentos. Conheça as últimas tendências e tecnologias em segurança cibernética.

Autotask atualização trimestral sobre inovação de produtos

Autotask atualização trimestral sobre inovação de produtos

Leia mais
Autotask Tech Jam: Domine o Centro de Contabilidade do QuickBooks Online

Autotask Tech Jam: Domine o Centro de Contabilidade do QuickBooks Online

Leia mais
Conformidade como Serviço: a fonte de receita dos MSPs da qual os clientes não podem abrir mão

Conformidade como Serviço: a fonte de receita dos MSPs da qual os clientes não podem abrir mão

Leia mais