Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book
Wyciekły dane klientów sieci hoteli: Marriott, Hilton, Hyatt, … Winny zewnętrzny dostawca.
Jak podaje Bleepingcomputer, ~zhackowali zewnętrznego dostawcę tych hoteli – firmę Otelier, zapewniającego aplikację-usługę wspierającą zarządzanie hotelami.
Na początek hackerzy uzyskali dostęp do loginu / hasła pracownika Otelier – to pozwoliło im uzyskać dostęp do firmowego serwera Atlassian (Jira / Confluence). Dane logowania zostały pozyskane z tzw. infostealera (czyli jeden z pracowników zalogował się do platformy z zainfekowanego komputera)
Mając dane dostępowe, atakujący zaczęli przeszukiwać zasoby Jira / Confluence i znaleźli dane dostępowe do „dysku sieciowego” (czyli amazonowego S3), zawierającego wrażliwe dane klientów.
Dane zostały właśnie zaimportowane do serwisu haveibeenpwned (~430000 unikalnych maili + powiązane z nimi informacje – patrz dalej). Warto też zaznaczyć, że cały „źródłowy” zbiór wykradzionych danych był dość spory (prawdopodobnie np. dlatego, że pojedynczy klient mógł dokonać wielu rezerwacji, korzystając z jednego maila):
Troy Hunt told BleepingComputer that he received an extensive set of data, with the reservations table containing 39 million rows and a users table with 212 million.
Zakres wykradzionych danych: imiona/nazwiska, adresy e-mail, adresy fizyczne, numery telefonów [w bazie nie ma haseł].
Garść rad na koniec:
- Pamiętajcie o dwuczynnikowym uwierzytelnieniu (2FA). Skonfigurowanie takiego mechanizmu w appce Atlassiana przerwałoby dość szybko cały atak
- Pamiętajcie o weryfikowaniu bezpieczeństwa dostawców (szczególnie takich, którzy przetwarzają ogromne ilości danych o Waszych klientach)
- Przechowywanie loginów/haseł w formie jawnej w ticketach Jira – to nienajlepszy pomysł
~ms
A jak ktoś przez booking to go dotknęło?
No dobra, a jak ogarnąć pokój na fałszywe dane żeby zminimalizować ryzyko?
Płacę z góry i…? Każą i tak pokazać dowód? Czy może odpuszczą dowód osobisty gdy zapłacę kartą (bo mogą wtedy zablokować kaucję)? – Lepiej jak przetwarzają prawdziwe dane osobowe, czy lepiej jak mają fałszywe dane, ale mają dane karty?
Proszę o wypowiedź tych, którzy są bardziej obeznani z hotelami. Ja jestem z zadupia i zawsze mam problem jak muszę coś zarezerwować raz na ruski rok.
PS Czy dużo jest .pl na liście?
To tak jak z polecaniem nordvpn sprzedawczykiem policyjnym albo jak prywatność fapple które przegląda zdjęcia owiec, w dobrej wierze ale telefonu pedofila dla fbi nie odblokuje bo prywatność xD