Η Νότια Κορέα στέλνει ξεκάθαρο μήνυμα προς τη βιομηχανία των πολυτελών ειδών, επιβάλλοντας συνολικά πρόστιμα ύψους 25 εκατομμυρίων δολαρίων στις Louis Vuitton, Christian Dior Couture και Tiffany. Οι τρεις εμβληματικές μάρκες κατηγορούνται ότι δεν εφάρμοσαν επαρκή μέτρα κυβερνοασφάλειας, γεγονός που επέτρεψε σε επιτιθέμενους να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε δεδομένα περισσότερων από 5,5 εκατομμυρίων πελατών.

Και οι τρεις εταιρείες ανήκουν στον όμιλο Louis Vuitton Moët Hennessy (LVMH) και, σύμφωνα με τις αρχές, οι παραβιάσεις συνδέονται με πρόσβαση σε cloud-based υπηρεσία διαχείρισης πελατών, η οποία χρησιμοποιούνταν για την αποθήκευση και επεξεργασία ευαίσθητων προσωπικών πληροφοριών.
Η έρευνα της PIPC και το πρόβλημα με τις SaaS πλατφόρμες
Η Επιτροπή Προστασίας Προσωπικών Πληροφοριών της Νότιας Κορέας (PIPC) υπογραμμίζει ότι τα περιστατικά αυτά αποκαλύπτουν ένα διαρκώς αυξανόμενο πρόβλημα: οι επιχειρήσεις βασίζονται όλο και περισσότερο σε λύσεις software-as-a-service (SaaS), χωρίς όμως να εφαρμόζουν πάντα τα αναγκαία επίπεδα ελέγχου πρόσβασης και προστασίας.
Δείτε επίσης: Το Warlock Ransomware παραβίασε τη SmarterTools
Η αρχή ξεκαθάρισε ότι η χρήση cloud εργαλείων δεν μειώνει την ευθύνη των εταιρειών. Αντίθετα, απαιτεί ακόμη πιο αυστηρή διαχείριση, καθώς τα δεδομένα μεταφέρονται εκτός των παραδοσιακών εταιρικών υποδομών.
Louis Vuitton: Malware σε συσκευή υπαλλήλου και διαρροή δεδομένων
Στην περίπτωση της Louis Vuitton, η PIPC αναφέρει ότι η παραβίαση ξεκίνησε όταν συσκευή υπαλλήλου μολύνθηκε με κακόβουλο λογισμικό. Το περιστατικό οδήγησε σε πρόσβαση στο SaaS περιβάλλον της εταιρείας και τελικά στη διαρροή δεδομένων που αφορούσαν 3,6 εκατομμύρια πελάτες.
Παρότι η πλατφόρμα δεν κατονομάζεται επίσημα, ερευνητές της Google έχουν συνδέσει αντίστοιχες καμπάνιες με τη συμμορία ShinyHunters, η οποία έχει στοχεύσει πλατφόρμες όπως το Salesforce. Ο ίδιος απειλητικός φορέας φέρεται αργότερα να ισχυρίστηκε ότι απέκτησε πρόσβαση σε συστήματα της LVMH.

Οι αρχές σημειώνουν ότι η Louis Vuitton χρησιμοποιούσε το συγκεκριμένο SaaS εργαλείο από το 2013, αλλά δεν είχε εφαρμόσει περιορισμούς πρόσβασης βάσει IP ούτε ισχυρούς μηχανισμούς ταυτοποίησης για απομακρυσμένη πρόσβαση. Το πρόστιμο που επιβλήθηκε ανέρχεται στα 16,4 εκατομμύρια δολάρια, ενώ η εταιρεία υποχρεώθηκε να δημοσιοποιήσει την ποινή στην ιστοσελίδα της.
Δείτε επίσης: Ευρωπαϊκή Επιτροπή: Παραβίαση επηρεάζει δεδομένα προσωπικού
Dior: Phishing επίθεση και καθυστέρηση τριών μηνών στην ανίχνευση
Η Christian Dior Couture υπέστη παραβίαση μέσω κλασικής επίθεσης phishing, κατά την οποία υπάλληλος εξυπηρέτησης πελατών εξαπατήθηκε και παραχώρησε πρόσβαση στο SaaS σύστημα. Το αποτέλεσμα ήταν η έκθεση δεδομένων 1,95 εκατομμυρίων πελατών.
Η Dior χρησιμοποιούσε την πλατφόρμα από το 2020, όμως η PIPC διαπίστωσε σοβαρές παραλείψεις: δεν υπήρχαν λίστες επιτρεπόμενων διευθύνσεων, δεν εφαρμόστηκαν περιορισμοί στη μαζική λήψη δεδομένων και δεν γινόταν ουσιαστικός έλεγχος των logs πρόσβασης. Αυτό είχε ως συνέπεια η παραβίαση να παραμείνει αδιάγνωστη για πάνω από τρεις μήνες.
Επιπλέον, η εταιρεία ενημέρωσε την PIPC πέντε ημέρες μετά την ανακάλυψη του περιστατικού, παραβιάζοντας το νομικό όριο των 72 ωρών που προβλέπει ο νόμος PIPA. Το πρόστιμο για τη Dior ανήλθε στα 9,4 εκατομμύρια δολάρια.
Tiffany: Vishing επίθεση και μικρότερος αντίκτυπος
Η Tiffany αντιμετώπισε παρόμοια επίθεση, αυτή τη φορά μέσω vishing, δηλαδή φωνητικού phishing, όπου οι εισβολείς ξεγέλασαν υπάλληλο υποστήριξης ώστε να τους δώσει πρόσβαση στο σύστημα SaaS.
Δείτε επίσης: Άνδρας ομολογεί την ενοχή του για παραβίαση σχεδόν 600 λογαριασμών Snapchat γυναικών
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο αντίκτυπος ήταν σαφώς μικρότερος, με περίπου 4.600 πελάτες να εκτίθενται. Ωστόσο, η εταιρεία κατηγορήθηκε για τις ίδιες ελλείψεις: απουσία IP περιορισμών, έλλειψη ελέγχου μαζικής εξαγωγής δεδομένων και καθυστέρηση στην ειδοποίηση των επηρεαζόμενων ατόμων. Το πρόστιμο έφτασε τα 1,85 εκατομμύρια δολάρια.

Το μήνυμα των αρχών: Η πολυτέλεια δεν εξαιρείται από την κυβερνοασφάλεια
Η PIPC τόνισε ότι οι λύσεις SaaS δεν μεταβιβάζουν την ευθύνη προστασίας δεδομένων στους προμηθευτές. Οι εταιρείες παραμένουν υπόλογες για την ασφάλεια των πελατών τους, ειδικά όταν διαχειρίζονται δεδομένα υψηλής αξίας όπως ιστορικό αγορών, στοιχεία επικοινωνίας και προσωπικές πληροφορίες.
Το περιστατικό λειτουργεί ως υπενθύμιση ότι ακόμη και οι μεγαλύτεροι παίκτες της παγκόσμιας αγοράς μπορούν να βρεθούν εκτεθειμένοι, αν δεν επενδύσουν σε σύγχρονα μέτρα κυβερνοπροστασίας και σωστή εκπαίδευση προσωπικού.
Πηγή: www.bleepingcomputer.com
