Η DraftKings, ένας από τους μεγαλύτερους παρόχους αθλητικού στοιχήματος και fantasy sports στις ΗΠΑ, ενημέρωσε τους πελάτες της ότι αρκετοί λογαριασμοί τους έχουν παραβιαστεί στο πλαίσιο μιας εκτεταμένης εκστρατείας credential stuffing. Το περιστατικό, αν και περιορισμένο σε έκταση, φέρνει ξανά στο προσκήνιο τις αδυναμίες της διαδικτυακής ασφάλειας σε πλατφόρμες τυχερών παιχνιδιών, όπου η οικονομική πληροφορία είναι εξαιρετικά ευαίσθητη.

Ειδοποιήσεις παραβίασης και πρώτες ενδείξεις
Στις 2 Οκτωβρίου, η DraftKings απέστειλε επιστολές ειδοποίησης προς τους πελάτες που επηρεάστηκαν, ενημερώνοντάς τους ότι άγνωστοι εισβολείς απέκτησαν πρόσβαση στους λογαριασμούς τους και σε «περιορισμένη ποσότητα δεδομένων». Όπως σημείωσε η εταιρεία, η επίθεση φέρει όλα τα χαρακτηριστικά των credential stuffing campaigns, όπου χάκερς χρησιμοποιούν αυτοματοποιημένα εργαλεία για να δοκιμάσουν μαζικά κλεμμένους συνδυασμούς ονόματος χρήστη και κωδικού πρόσβασης από άλλες ιστοσελίδες.
Δείτε επίσης: Η Avnet ανακοίνωσε ότι υπέστη παραβίαση δεδομένων
Αυτός ο τύπος επίθεσης εκμεταλλεύεται τη συνήθεια πολλών χρηστών να επαναχρησιμοποιούν τους ίδιους κωδικούς σε πολλαπλές πλατφόρμες. Οι εισβολείς επιχειρούν να αποκτήσουν πρόσβαση σε λογαριασμούς με πραγματικά οικονομικά δεδομένα, τα οποία στη συνέχεια πωλούνται στο dark web ή χρησιμοποιούνται για κλοπή ταυτότητας.
Τι δεδομένα εκτέθηκαν
Η DraftKings τόνισε ότι οι χάκερς δεν απέκτησαν πρόσβαση σε ευαίσθητα στοιχεία, όπως αριθμούς ταυτοτήτων, τραπεζικούς λογαριασμούς ή πλήρη στοιχεία πιστωτικών καρτών. Ωστόσο, ορισμένες πληροφορίες, που ενδέχεται να διέρρευσαν, περιλαμβάνουν:
- Ονοματεπώνυμο και διεύθυνση κατοικίας
- Ημερομηνία γέννησης και αριθμό τηλεφώνου
- Διεύθυνση email
- Τα τελευταία τέσσερα ψηφία μιας κάρτας πληρωμής
- Φωτογραφία προφίλ, ιστορικό συναλλαγών και υπόλοιπο λογαριασμού
Σύμφωνα με την ανακοίνωση της εταιρείας, οι εισβολείς μπόρεσαν προσωρινά να συνδεθούν σε ορισμένους λογαριασμούς χρησιμοποιώντας δεδομένα που είχαν κλαπεί από τρίτες υπηρεσίες και όχι από την ίδια τη DraftKings.
Περιορισμένος αριθμός θυμάτων
Αν και η αρχική ενημέρωση άφηνε ανοιχτό το ενδεχόμενο μαζικής παραβίασης, μεταγενέστερη διευκρίνιση της DraftKings προς το BleepingComputer ξεκαθάρισε ότι λιγότεροι από 30 πελάτες επηρεάστηκαν τελικά.

Ενισχυμένα μέτρα προστασίας
Ως άμεση απάντηση στο περιστατικό, η DraftKings ζήτησε από τους επηρεαζόμενους χρήστες να αλλάξουν τους κωδικούς πρόσβασης τους και να ενεργοποιήσουν πολυπαραγοντική επαλήθευση ταυτότητας (MFA). Η εταιρεία προχώρησε επίσης σε ενίσχυση των ελέγχων σύνδεσης στους λογαριασμούς DK Horse.
Επιπλέον, συνέστησε σε όλους τους πελάτες να:
- Ελέγξουν τις συναλλαγές στους τραπεζικούς λογαριασμούς τους.
- Θέσουν παγώματα ασφαλείας και ειδοποιήσεις απάτης στα πιστωτικά τους προφίλ.
- Χρησιμοποιούν μοναδικούς, ισχυρούς κωδικούς για κάθε υπηρεσία.
Δείτε επίσης: BK Technologies: Παραβίαση δεδομένων και IT συστημάτων
Επαναλαμβανόμενο φαινόμενο για τη DraftKings
Δεν είναι η πρώτη φορά που η DraftKings αντιμετωπίζει τέτοιο περιστατικό. Το Νοέμβριο του 2022, μια αντίστοιχη εκστρατεία credential stuffing είχε οδηγήσει σε κλοπή 300.000 δολαρίων από λογαριασμούς πελατών. Τότε, η εταιρεία είχε επιστρέψει τα χρήματα σε 67.995 πελάτες και είχε δεσμευτεί να αναβαθμίσει τις διαδικασίες ασφαλείας της.
Η νέα επίθεση δείχνει ότι, παρά τα μέτρα, το φαινόμενο των επιθέσεων με κλεμμένα διαπιστευτήρια παραμένει ενεργό και εξελίσσεται. Σύμφωνα με το FBI, οι συγκεκριμένες επιθέσεις έχουν αυξηθεί δραματικά τα τελευταία χρόνια, χάρη στην ευκολία χρήσης αυτοματοποιημένων εργαλείων και στη διαθεσιμότητα τεράστιων βάσεων δεδομένων με διαρροές κωδικών.
Τι σημαίνει για τον κλάδο των online στοιχημάτων
Οι εταιρείες στοιχημάτων και gaming αποτελούν ιδιαίτερα ελκυστικούς στόχους για κυβερνοεγκληματίες, λόγω της άμεσης σύνδεσης με πραγματικά χρήματα και πληροφορίες ταυτοποίησης. Σε πολλές περιπτώσεις, οι χάκερς δεν χρειάζεται καν να παραβιάσουν τα ίδια τα συστήματα μιας εταιρείας· αρκεί να εκμεταλλευτούν τους χρήστες που χρησιμοποιούν τους ίδιους κωδικούς σε διαφορετικές πλατφόρμες.
Εξειδικευμένοι αναλυτές κυβερνοασφάλειας προειδοποιούν ότι το 2025 μπορεί να αποδειχθεί κομβικό έτος για τη μετάβαση των πλατφορμών gaming σε Zero Trust αρχιτεκτονική, όπου κάθε σύνδεση, ακόμη και εσωτερική, απαιτεί επιβεβαίωση ταυτότητας.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Παραβίαση Red Hat: Κίνδυνος για 5000+ Επιχειρηματικούς Πελάτες

Το μήνυμα προς τους χρήστες
Το περιστατικό της DraftKings είναι μια υπενθύμιση ότι η ασφάλεια ενός λογαριασμού εξαρτάται εξίσου από τον χρήστη όσο και από την πλατφόρμα. Η χρήση μοναδικών κωδικών, η ενεργοποίηση MFA και η αποφυγή αποθήκευσης διαπιστευτηρίων σε μη ασφαλή προγράμματα περιήγησης παραμένουν τα πιο αποτελεσματικά μέσα άμυνας.
Καθώς οι πλατφόρμες αθλητικών στοιχημάτων συνεχίζουν να συγκεντρώνουν τεράστιους όγκους οικονομικών δεδομένων, η ανάγκη για συνειδητοποιημένους χρήστες και προληπτική ασφάλεια δεν ήταν ποτέ μεγαλύτερη. Το πάθημα της DraftKings δείχνει πως, στον κυβερνοχώρο, το στοίχημα της ασφάλειας είναι διαρκές — και όλοι συμμετέχουμε σε αυτό.
Πηγή: www.bleepingcomputer.com
