ΑρχικήSecurityNintendo: Παραβίαση δεδομένων εργαζομένων μέσω third-party παρόχου

Nintendo: Παραβίαση δεδομένων εργαζομένων μέσω third-party παρόχου

Η Nintendo of America επιβεβαίωσε ότι διερευνά ένα περιστατικό ασφαλείας που συνδέεται με την πλατφόρμα TinyPulse, μια υπηρεσία τρίτου μέρους που χρησιμοποιείται εσωτερικά για έρευνες και αξιολογήσεις εργαζομένων. Η εταιρεία ξεκαθάρισε ότι τα δικά της πληροφοριακά συστήματα δεν παραβιάστηκαν και ότι δεν έχει εντοπιστεί πρόσβαση σε προσωπικά στοιχεία πελατών ή οικονομικά δεδομένα.

Nintendo Παραβίαση δεδομένων

Η υπόθεση ήρθε στο φως έπειτα από ισχυρισμούς της ομάδας κυβερνοεκβιασμού Shadowbyt3$, η οποία υποστηρίζει ότι απέκτησε πρόσβαση σε ευαίσθητες πληροφορίες που σχετίζονται με εργαζομένους της Nintendo of America και απαιτεί λύτρα ύψους 2 εκατομμυρίων δολαρίων.

Η θέση της Nintendo για το περιστατικό

Σε επίσημη τοποθέτησή της, η Nintendo ανέφερε ότι γνωρίζει το περιστατικό που αφορά την TinyPulse και ότι τα δεδομένα που επηρεάστηκαν περιορίζονται σε περιεχόμενο εσωτερικών ερευνών εργαζομένων, το οποίο αφορά ένα μικρό τμήμα του προσωπικού της. Παράλληλα, η εταιρεία υπογράμμισε ότι το μεγαλύτερο μέρος των πληροφοριών που ενδέχεται να έχουν εκτεθεί χρονολογείται αρκετά χρόνια πίσω.

Η αμερικανική θυγατρική της ιαπωνικής εταιρείας είναι υπεύθυνη για τις δραστηριότητες της Nintendo στις Ηνωμένες Πολιτείες, τον Καναδά και τμήματα της Λατινικής Αμερικής, γεγονός που καθιστά οποιοδήποτε περιστατικό ασφαλείας ιδιαίτερα σημαντικό λόγω της μεγάλης επιχειρησιακής της κλίμακας.

Δείτε επίσης: Kodak: Η ShinyHunters πίσω από την παραβίαση δεδομένων;

Τι είναι η πλατφόρμα TinyPulse

Η TinyPulse αποτελεί μια δημοφιλή πλατφόρμα διαχείρισης εμπειρίας εργαζομένων, η οποία χρησιμοποιείται από επιχειρήσεις για τη διεξαγωγή ανώνυμων ερευνών, τη συλλογή σχολίων, την αξιολόγηση της εταιρικής κουλτούρας και τη μέτρηση του βαθμού ικανοποίησης των εργαζομένων.

Οι πλατφόρμες αυτού του τύπου διαχειρίζονται συχνά πληροφορίες που, αν και δεν θεωρούνται ιδιαίτερα ευαίσθητες σε επίπεδο πελατών, μπορεί να περιλαμβάνουν εσωτερικά επιχειρησιακά δεδομένα, προσωπικές απόψεις εργαζομένων, στοιχεία επικοινωνίας ή ακόμη και πληροφορίες που θα μπορούσαν να χρησιμοποιηθούν σε μελλοντικές επιθέσεις κοινωνικής μηχανικής.

Η Nintendo δήλωσε ότι βρίσκεται σε στενή συνεργασία με τον πάροχο της υπηρεσίας προκειμένου να αξιολογηθεί η έκταση του περιστατικού και να ληφθούν τα απαραίτητα μέτρα αντιμετώπισης.

Οι ισχυρισμοί της ομάδας Shadowbyt3$

Η εικόνα που παρουσιάζει η ομάδα Shadowbyt3$ είναι σημαντικά πιο ανησυχητική. Οι δράστες υποστηρίζουν ότι απέσπασαν περίπου 1 GB δεδομένων και έδωσαν στην εταιρεία προθεσμία 48 ωρών για να ξεκινήσει διαπραγματεύσεις πριν δημοσιοποιήσουν το περιεχόμενο.

Nintendo: Παραβίαση δεδομένων εργαζομένων μέσω third-party παρόχου

Σύμφωνα με τους ισχυρισμούς τους, τα αρχεία περιλαμβάνουν πλήρη ονόματα εργαζομένων, διευθύνσεις ηλεκτρονικού ταχυδρομείου, στοιχεία αναφορών και ερευνών, τραπεζικές καταστάσεις, φορολογικές φόρμες W-9 με αναγνωριστικά υπαλλήλων, καθώς και εσωτερικές αναφορές και σχέδια προόδου που καλύπτουν χρονικό διάστημα από το 2016 έως το 2026.

Οι κυβερνοεγκληματίες δηλώνουν ότι σε περίπτωση επικοινωνίας από την εταιρεία είναι διατεθειμένοι να παρατείνουν την προθεσμία για μία ακόμη ημέρα, επιμένοντας στην απαίτηση για πληρωμή λύτρων ύψους δύο εκατομμυρίων δολαρίων.

Δείτε επίσης: Ομάδα χάκερ ισχυρίζεται ότι παραβίασε τη Novo Nordisk και ζήτησε 25 εκατ. δολάρια

Ένα ακόμη παράδειγμα επιθέσεων στην εφοδιαστική αλυσίδα

Το συγκεκριμένο περιστατικό αναδεικνύει μια αυξανόμενη τάση στον χώρο της κυβερνοασφάλειας: τις επιθέσεις μέσω τρίτων παρόχων υπηρεσιών. Οι μεγάλες επιχειρήσεις επενδύουν σημαντικά ποσά στην προστασία των κεντρικών τους συστημάτων, όμως πολλές φορές οι επιτιθέμενοι επιλέγουν να στοχεύσουν εξωτερικούς συνεργάτες που διαθέτουν πρόσβαση σε δεδομένα ή επιχειρησιακές διαδικασίες.

Η στρατηγική αυτή επιτρέπει στους δράστες να εκμεταλλεύονται πιθανές αδυναμίες σε μικρότερους ή λιγότερο προστατευμένους οργανισμούς, χρησιμοποιώντας τους ως έμμεσο σημείο εισόδου σε μεγαλύτερες εταιρείες και γνωστά εμπορικά σήματα.

Nintendo: Παραβίαση δεδομένων εργαζομένων μέσω third-party παρόχου

Γιατί η πληρωμή λύτρων παραμένει επικίνδυνη επιλογή

Παρά τις διαβεβαιώσεις των ομάδων εκβιασμού ότι τα δεδομένα θα διαγραφούν μετά την καταβολή των χρημάτων, οι αρχές επιβολής του νόμου αποθαρρύνουν έντονα οποιαδήποτε πληρωμή. Δεν υπάρχει καμία εγγύηση ότι οι επιτιθέμενοι θα τηρήσουν τις υποσχέσεις τους ή ότι τα κλεμμένα δεδομένα δεν θα μεταπωληθούν αργότερα σε άλλους εγκληματίες.

Η Shadowbyt3$ αποτελεί μια σχετικά νέα ομάδα κυβερνοεκβιασμού, η οποία δραστηριοποιείται από τον Οκτώβριο του 2025 και αυτοπροσδιορίζεται ως «extortion as a service group». Η εμφάνισή της επιβεβαιώνει ότι το οικοσύστημα του κυβερνοεγκλήματος συνεχίζει να εξελίσσεται, με νέες ομάδες να υιοθετούν επιχειρηματικά μοντέλα που βασίζονται στη διαρροή δεδομένων και στην οικονομική πίεση προς τα θύματα.

Δείτε επίσης: Η iRhythm αποκαλύπτει παραβίαση δεδομένων

Αν και μέχρι στιγμής δεν υπάρχουν αποδείξεις ότι έχουν επηρεαστεί λογαριασμοί πελατών της Nintendo, το περιστατικό υπενθυμίζει ότι ακόμη και οι μεγαλύτερες εταιρείες τεχνολογίας παραμένουν εκτεθειμένες στους κινδύνους που προκύπτουν από το ευρύτερο οικοσύστημα συνεργατών και προμηθευτών τους.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS