Νέο περιστατικό κυβερνοασφάλειας έρχεται να προστεθεί στη μακρά λίστα επιθέσεων που στοχεύουν τον κλάδο της λιανικής και της μόδας, με τη Zara να βρίσκεται αυτή τη φορά στο επίκεντρο. Σύμφωνα με την υπηρεσία παρακολούθησης διαρροών δεδομένων Have I Been Pwned, χάκερς κατάφεραν να αποκτήσουν πρόσβαση σε βάσεις δεδομένων που σχετίζονται με την ισπανική αλυσίδα γρήγορης μόδας και να αποσπάσουν στοιχεία που αφορούν περισσότερους από 197.000 πελάτες.
Το περιστατικό επηρεάζει μία από τις πιο αναγνωρίσιμες εταιρείες παγκοσμίως στον χώρο της ένδυσης, καθώς η Zara αποτελεί βασικό brand του ομίλου Inditex, ο οποίος διαχειρίζεται χιλιάδες φυσικά καταστήματα διεθνώς και περιλαμβάνει επίσης γνωστά ονόματα όπως Bershka, Pull&Bear, Massimo Dutti και Stradivarius.
Η αλυσίδα επίθεσης και ο ρόλος τρίτων παρόχων
Σύμφωνα με την Inditex, το περιστατικό δεν οφείλεται σε άμεση παραβίαση των κεντρικών συστημάτων της εταιρείας, αλλά σε υποδομές ενός πρώην παρόχου τεχνολογικών υπηρεσιών. Οι παραβιασμένες βάσεις δεδομένων περιείχαν πληροφορίες που σχετίζονταν κυρίως με επιχειρηματικές συναλλαγές και υποστήριξη πελατών σε διαφορετικές αγορές.
Δείτε επίσης: Η παραβίαση του Canvas επηρεάζει σχολεία και πανεπιστήμια στις ΗΠΑ

Η εταιρεία υπογραμμίζει ότι δεν εκτέθηκαν ευαίσθητα προσωπικά δεδομένα όπως ονόματα, στοιχεία πληρωμών, κωδικοί πρόσβασης ή διευθύνσεις, ενώ διαβεβαιώνει ότι τα λειτουργικά της συστήματα δεν επηρεάστηκαν. Παράλληλα, ξεκίνησε άμεσα διαδικασίες ειδοποίησης των αρμόδιων αρχών και ενεργοποίησε τα πρωτόκολλα ασφαλείας της.
Η εμπλοκή των ShinyHunters και η διαρροή 140GB δεδομένων
Η υπόθεση απέκτησε μεγαλύτερη διάσταση όταν η γνωστή ομάδα κυβερνοεγκλήματος ShinyHunters ανέλαβε την ευθύνη για την επίθεση, ισχυριζόμενη ότι απέκτησε πρόσβαση σε τεράστιο όγκο δεδομένων. Σύμφωνα με τις πληροφορίες, η ομάδα διέρρευσε αρχείο μεγέθους περίπου 140GB, το οποίο περιλάμβανε δεδομένα που φέρονται να προήλθαν από cloud υποδομές τύπου BigQuery, αξιοποιώντας παραβιασμένα tokens αυθεντικοποίησης.
Η ανάλυση του Have I Been Pwned κατέδειξε ότι τα δεδομένα περιλάμβαναν 197.000 μοναδικές διευθύνσεις email, πληροφορίες παραγγελιών, αναγνωριστικά προϊόντων (SKU), γεωγραφικές τοποθεσίες και αιτήματα υποστήριξης πελατών, προσφέροντας στους επιτιθέμενους μια αρκετά λεπτομερή εικόνα καταναλωτικής δραστηριότητας.

Ένα εκτεταμένο δίκτυο κυβερνοεπιθέσεων
Οι ShinyHunters δεν είναι άγνωστοι στον χώρο της κυβερνοασφάλειας. Τους τελευταίους μήνες έχουν συνδεθεί με σειρά επιθέσεων σε μεγάλες εταιρείες τεχνολογίας, ψυχαγωγίας και λιανικής, χρησιμοποιώντας συνδυασμό τεχνικών όπως vishing, παραβίαση συστημάτων SSO και εκμετάλλευση cloud υποδομών.
Δείτε επίσης: Ευπάθεια Ollama επιτρέπει διαρροή ευαίσθητων πληροφοριών
Η ομάδα έχει στοχεύσει εταιρικούς λογαριασμούς σε πλατφόρμες όπως Microsoft Entra, Okta και Google SSO, αποκτώντας πρόσβαση σε συνδεδεμένες υπηρεσίες SaaS όπως Salesforce, Slack, Google Workspace και Microsoft 365. Αυτού του είδους οι επιθέσεις επιτρέπουν την έμμεση διείσδυση σε πολλαπλά εταιρικά συστήματα μέσω ενός μόνο σημείου παραβίασης.
Ένα επαναλαμβανόμενο μοτίβο επιθέσεων στη βιομηχανία μόδας
Το περιστατικό της Zara δεν είναι μεμονωμένο. Τον Οκτώβριο, η επίσης ισπανική εταιρεία MANGO ανακοίνωσε διαρροή προσωπικών δεδομένων πελατών της μέσω τρίτου παρόχου marketing, ενώ το τελευταίο διάστημα καταγράφεται αυξημένη δραστηριότητα κυβερνοεπιθέσεων σε εταιρείες λιανικής παγκοσμίως.
Η τάση αυτή δείχνει ότι οι επιτιθέμενοι δεν στοχεύουν πλέον μόνο τις ίδιες τις επιχειρήσεις, αλλά και ολόκληρο το οικοσύστημα συνεργατών τους, αναζητώντας αδύναμα σημεία στην αλυσίδα εφοδιασμού δεδομένων.

Το ευρύτερο πρόβλημα της ασφάλειας δεδομένων στο cloud
Η υπόθεση αναδεικνύει για ακόμη μία φορά τη σημασία της ασφάλειας σε cloud υποδομές και τρίτους παρόχους υπηρεσιών. Ακόμη και αν οι βασικές εταιρικές υποδομές παραμένουν ασφαλείς, η εξάρτηση από εξωτερικά συστήματα δημιουργεί πρόσθετα σημεία κινδύνου.
Δείτε επίσης: Η Braintrust επιβεβαιώνει παραβίαση – Ανάγκη για αλλαγή API keys
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι ειδικοί επισημαίνουν ότι τέτοιου είδους περιστατικά ενισχύουν την ανάγκη για αυστηρότερο έλεγχο πρόσβασης, ισχυρότερη κρυπτογράφηση και συνεχή παρακολούθηση των συνεργατών στο ψηφιακό οικοσύστημα των εταιρειών.
Σε ένα περιβάλλον όπου οι επιθέσεις γίνονται όλο και πιο στοχευμένες και πολύπλοκες, η προστασία των δεδομένων δεν αποτελεί πλέον μόνο τεχνικό ζήτημα, αλλά κρίσιμο παράγοντα εμπιστοσύνης για εκατομμύρια καταναλωτές παγκοσμίως.
Πηγή: www.bleepingcomputer.com
