Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book

Wyciekły dane klientów sieci hoteli: Marriott, Hilton, Hyatt, … Winny zewnętrzny dostawca.

20 stycznia 2025, 09:08 | W biegu | komentarze 4

Jak podaje Bleepingcomputer, ~zhackowali zewnętrznego dostawcę tych hoteli – firmę Otelier, zapewniającego aplikację-usługę wspierającą zarządzanie hotelami.

Na początek hackerzy uzyskali dostęp do loginu / hasła pracownika Otelier – to pozwoliło im uzyskać dostęp do firmowego serwera Atlassian (Jira / Confluence). Dane logowania zostały pozyskane z tzw. infostealera (czyli jeden z pracowników zalogował się do platformy z zainfekowanego komputera)

Mając dane dostępowe, atakujący zaczęli przeszukiwać zasoby Jira / Confluence i znaleźli dane dostępowe do „dysku sieciowego” (czyli amazonowego S3), zawierającego wrażliwe dane klientów.

Dane zostały właśnie zaimportowane do serwisu haveibeenpwned (~430000 unikalnych maili + powiązane z nimi informacje – patrz dalej). Warto też zaznaczyć, że cały „źródłowy” zbiór wykradzionych danych był dość spory (prawdopodobnie np. dlatego, że pojedynczy klient mógł dokonać wielu rezerwacji, korzystając z jednego maila):

Troy Hunt told BleepingComputer that he received an extensive set of data, with the reservations table containing 39 million rows and a users table with 212 million.

Zakres wykradzionych danych: imiona/nazwiska, adresy e-mail, adresy fizyczne, numery telefonów [w bazie nie ma haseł].

Garść rad na koniec:

  • Pamiętajcie o dwuczynnikowym uwierzytelnieniu (2FA). Skonfigurowanie takiego mechanizmu w appce Atlassiana przerwałoby dość szybko cały atak
  • Pamiętajcie o weryfikowaniu bezpieczeństwa dostawców (szczególnie takich, którzy przetwarzają ogromne ilości danych o Waszych klientach)
  • Przechowywanie loginów/haseł w formie jawnej w ticketach Jira – to nienajlepszy pomysł

~ms

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

  1. Mama Adama

    A jak ktoś przez booking to go dotknęło?

    Odpowiedz
  2. aaa

    No dobra, a jak ogarnąć pokój na fałszywe dane żeby zminimalizować ryzyko?

    Płacę z góry i…? Każą i tak pokazać dowód? Czy może odpuszczą dowód osobisty gdy zapłacę kartą (bo mogą wtedy zablokować kaucję)? – Lepiej jak przetwarzają prawdziwe dane osobowe, czy lepiej jak mają fałszywe dane, ale mają dane karty?

    Proszę o wypowiedź tych, którzy są bardziej obeznani z hotelami. Ja jestem z zadupia i zawsze mam problem jak muszę coś zarezerwować raz na ruski rok.

    Odpowiedz
    • aaa

      PS Czy dużo jest .pl na liście?

      Odpowiedz
  3. xD

    To tak jak z polecaniem nordvpn sprzedawczykiem policyjnym albo jak prywatność fapple które przegląda zdjęcia owiec, w dobrej wierze ale telefonu pedofila dla fbi nie odblokuje bo prywatność xD

    Odpowiedz

Odpowiedz