Более 1000 благотворительных организаций пострадали от утечки данных Beacon CRM
Британский CRM-провайдер Beacon подтвердил крупную утечку данных, затронувшую более 1000 некоммерческих организаций. Предполагается, что злоумышленники похитили полные резервные копии баз данных клиентов.
Что произошло
Британская платформа для управления взаимоотношениями с клиентами (CRM) Beacon, специализирующаяся на обслуживании некоммерческих организаций, подтвердила серьезную утечку данных, затронувшую более тысячи ее клиентов. Масштабы кибератаки, о которой впервые стало известно в начале августа, прояснились после обновления информации, предоставленного компанией на этой неделе. Было объявлено, что злоумышленники загрузили резервные копии баз данных, принадлежащих благотворительным организациям, зарегистрированным на платформе. Это означает, что персональные данные десятков тысяч доноров, волонтеров и сторонников оказались под угрозой.
Инцидент начался с подозрительной активности, впервые обнаруженной 27 июля. Согласно расследованию, проведенному Beacon, злоумышленники, вероятно, вывели данные из системы в период с 27 по 28 июля. Эта утечка представляет собой не столько атаку на одну компанию, сколько атаку на цепочку поставок, одновременно затронувшую сотни организаций через одного скомпрометированного поставщика услуг. Нацеленность на благотворительные организации, работающие с конфиденциальными личными данными, еще больше усугубляет серьезность инцидента. Комиссия по благотворительности Великобритании (Charity Commission), официальный регулятор сектора, также объявила, что внимательно следит за ситуацией и выпустила руководство для пострадавших организаций.
Какие данные были скомпрометированы
Целью киберпреступников стали резервные копии баз данных, хранящиеся на платформе Beacon. По заявлению компании, учитывая большой объем загруженных данных, предполагается, что злоумышленники похитили все данные, содержащиеся в базе. Это привело к раскрытию критически важной информации, которую благотворительные организации хранят о своих сторонниках.
Согласно заявлениям некоторых пострадавших благотворительных организаций, скомпрометированные данные включают:
- Полные имена: Имена и фамилии сторонников, волонтеров и доноров.
- Адреса электронной почты: Основные адреса электронной почты, используемые для связи.
- Номера телефонов: Мобильные или стационарные номера телефонов, связанные с физическими лицами.
- Почтовые адреса: Домашние или корреспондентские адреса.
Тем не менее, компания и пострадавшие организации подчеркнули важную деталь: финансовые данные не были скомпрометированы. Конфиденциальная финансовая информация, такая как номера банковских счетов, реквизиты, номера кредитных карт или коды безопасности карт (CVC), не хранилась в системах Beacon. Хотя это снижает риск прямого финансового мошенничества, ценность украденной личной информации не следует недооценивать. Эти данные могут быть использованы для других преступных действий, включая изощренные фишинговые атаки, социальную инженерию и кражу личных данных.
Как произошла атака
Техническое расследование Beacon выявило первопричину атаки. Злоумышленники получили доступ к среде Amazon Web Services (AWS) компании, используя скомпрометированный ключ доступа AWS. Этот ключ является учетными данными, подобными имени пользователя и паролю, которые позволяют пользователю программно получать доступ к ресурсам AWS. Его компрометация предоставляет злоумышленникам широкие полномочия в системе.
Расследование предполагает, что этот критически важный ключ доступа мог быть случайно раскрыт в общедоступных артефактах сборки JavaScript. Это распространенная, но серьезная ошибка безопасности в процессах разработки программного обеспечения. Разработчики иногда оставляют конфиденциальные учетные данные в общедоступных частях кода на этапах тестирования или развертывания. Злоумышленники постоянно сканируют такие утечки с помощью автоматизированных инструментов.
Хотя данные были зашифрованы, Beacon признала, что злоумышленники могли расшифровать их перед выводом. Это подтверждает вероятность того, что данные находятся в читаемом и пригодном для использования формате для злоумышленников. Поскольку имеющиеся журналы оказались недостаточными для точного определения того, к каким объектам был получен доступ или куда они были перемещены, компания исходит из наихудшего сценария, предполагая, что все данные были скопированы.
Кто пострадал
Основными жертвами этой утечки данных являются более 1000 благотворительных и некоммерческих организаций, пользующихся услугами Beacon. Однако истинное воздействие ощущают миллионы людей, которые доверили этим организациям свои личные данные. Среди них — постоянные доноры, активисты, подписывающие петиции, волонтеры, работающие на мероприятиях, и получатели услуг.
Благотворительный сектор в значительной степени зависит от общественного доверия. Подобная утечка не только наносит финансовый или операционный ущерб, но и может подорвать доверие общественности к этим организациям. Сторонники могут стать менее склонными делать пожертвования или заниматься волонтерством в будущем, если почувствуют, что их личные данные не защищены. Таким образом, последствия этого инцидента выходят за рамки технической проблемы и могут перерасти в репутационный кризис для всего сектора.
Что вы можете сделать
Если вы делали пожертвования или были волонтером в благотворительной организации в Великобритании, вы могли пострадать от этой утечки. Вот несколько шагов, которые вы можете предпринять для защиты своих данных:
- Остерегайтесь фишинговых атак: Злоумышленники могут использовать украденную информацию — ваше имя, адрес электронной почты и название поддерживаемой вами организации — для создания очень убедительных мошеннических писем. Будьте бдительны к сообщениям с просьбой о срочных пожертвованиях, обновлении ваших данных или переходе по подозрительной ссылке.
- Проверяйте сообщения: Если вы получили электронное письмо или сообщение, якобы от благотворительной организации, которую вы поддерживаете, не отвечайте напрямую. Вместо этого свяжитесь с организацией через ее официальный веб-сайт или по телефону, чтобы подтвердить подлинность сообщения.
- Пересмотрите безопасность своих паролей: Хотя в этой утечке пароли не были скомпрометированы, общей практикой безопасности является избегание использования одного и того же пароля на нескольких платформах. Рассмотрите возможность использования менеджера паролей для создания надежных и уникальных паролей.
- Проверьте наличие утечек данных: Вы можете использовать надежные платформы, чтобы узнать, был ли ваш адрес электронной почты скомпрометирован в этой или других утечках. Сервис Поиск утечки данных поможет вам определить, какие из ваших учетных записей могут быть под угрозой.
Что говорит компания
Beacon заявила, что с момента обнаружения инцидента находится в контакте со своими клиентами и властями. В заявлении компания подчеркнула, что установила первопричину атаки и усиливает меры безопасности, чтобы предотвратить подобные инциденты в будущем. Они также добавили, что в настоящее время нет доказательств того, что украденные данные были опубликованы или выставлены на продажу в интернете или даркнете.
На данный момент ни одна киберпреступная группировка не взяла на себя ответственность за атаку. Это создает неопределенность в отношении мотивов злоумышленников, были ли они финансовыми или иными. Beacon подтвердила, что расследование продолжается и что они сотрудничают с соответствующими органами.
Источник
https://www.securityweek.com/over-1000-charities-hit-by-beacon-crm-data-breach/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.