Napad na Metabase izložio podatke svih kupaca Frameworka

Proizvođač modularnih računara Framework obavestio je sve kupce da su u incidentu ukradeni njihova imena, imejl adrese, brojevi telefona i fizičke adrese. Kompanija je potvrdila da su pogođeni „svi kupci“, ali nije objavila njihov ukupan broj; procene pominju stotine hiljada prodatih uređaja.
Framework je saopštio da podaci o plaćanju nisu obuhvaćeni krađom. Istraga kompanije utvrdila je da su napadači pristupili njenoj cloud instanci i preuzeli navedene lične podatke kupaca.
Incident kod dobavljača poslovne inteligencije
Uzrok izloženosti nije bio direktan upad u Frameworkov proizvodni sistem, već napad na Metabase, kompaniju čiju platformu organizacije koriste za poslovnu inteligenciju. Framework je kupcima prosledio i obaveštenje koje je dobio od Metabasea.
Metabase je objavio da je napadač iskoristio do tada nepoznatu bezbednosnu ranjivost, odnosno nulti-dan propust. Iskorišćavanje te slabosti omogućilo je pristup bazama podataka korisnika uskladištenim na cloud serverima Metabasea.
Šta rizik znači za korisnike i organizacije
Kombinacija imena, kontakata i fizičkih adresa može poslužiti za uverljivije phishing poruke, lažno predstavljanje ili ciljane prevare. Odsustvo podataka o plaćanju ograničava neposredan finansijski rizik, ali ne uklanja potrebu za oprezom prema porukama koje se predstavljaju kao komunikacija Frameworka ili drugih servisa.
Slučaj pokazuje da zaštita podataka zavisi i od aplikacija i infrastrukture trećih strana koje obrađuju poslovne informacije. Organizacije treba da znaju koje podatke pojedini dobavljači vide, da ograniče pristup po principu najmanjih privilegija i da imaju postupak za brzo obaveštavanje korisnika kada dođe do incidenta u lancu dobavljača.
Praktičan zaključak
Za poslovanje je ključna redovna provera bezbednosnih obaveza cloud i SaaS dobavljača, uz jasnu evidenciju podataka koje im se poveravaju. Incident kod jednog pružaoca usluge može istovremeno izložiti podatke brojnih kompanija i njihovih korisnika.

