Утечка данных в Heights Finance затронула 1,2 миллиона человек
Компания потребительского кредитования Heights Finance объявила, что в результате кибератаки на стороннюю облачную платформу были похищены конфиденциальные личные и финансовые данные как минимум 1,2 миллиона ее клиентов и заявителей. Среди украденных данных — номера социального страхования и информация о банковских счетах.
Что произошло
Heights Finance Holdings Co., крупный игрок в секторе потребительского финансирования, публично объявила о масштабной утечке данных, которая напрямую затронула не менее 1,2 миллиона человек. Согласно заявлению компании, инцидент был обнаружен в начале мая. Злоумышленникам удалось проникнуть на стороннюю облачную платформу, которую компания использует для хранения данных клиентов. В результате этой утечки в руки киберпреступников попала крайне конфиденциальная личная и финансовая информация миллионов людей.
В Heights Finance заявили, что немедленно после обнаружения утечки были активированы протоколы реагирования на инциденты. Компания привлекла внешних специалистов по кибербезопасности для проведения всестороннего расследования и сообщила об инциденте в федеральные правоохранительные органы. Подчеркивается, что утечка была ограничена используемой облачной платформой, а не собственными системами управления кредитами компании или другими внутренними сетями. Хотя это означает, что операционная деятельность компании не пострадала от атаки, это выявляет серьезную уязвимость в безопасности данных клиентов. Раскрытие информации в августе об инциденте, обнаруженном в мае, часто показывает, насколько сложным и трудоемким может быть процесс расследования подобных утечек. Компании могут избегать уведомлений до тех пор, пока не прояснят полный список пострадавших и объем украденных данных.
Какие данные были скомпрометированы
Характер украденных в ходе этой утечки данных подчеркивает серьезность инцидента. Злоумышленники получили доступ практически ко всей критически важной информации, необходимой для кражи личных данных и финансового мошенничества. Согласно уведомлению компании, скомпрометированные типы данных включают:
- Идентификационная информация: Полные имена, домашние адреса, адреса электронной почты и номера телефонов.
- Официальные документы: Номера социального страхования (SSN), номера государственных удостоверений личности и номера водительских удостоверений.
- Финансовая информация: Информация о банковских счетах и другие детали счетов.
- Личные данные: Даты рождения и другая различная информация, которой клиенты делились с компанией.
Кража этого набора данных в совокупности представляет чрезвычайно высокий риск для жертв. В частности, номер социального страхования считается главным ключом к финансовой идентичности человека. Вооружившись этой информацией, мошенник может подавать заявки на новые кредитные карты, брать кредиты, подавать мошеннические налоговые декларации и даже злоупотреблять медицинскими услугами от имени жертвы. Утечка информации о банковских счетах также несет риск прямых финансовых потерь. Мошенники могут использовать эту информацию для снятия денег со счетов или проведения незаконных переводов.
Как произошла атака
Согласно заявлению Heights Finance, атака была нацелена на стороннего поставщика облачных услуг, используемого для хранения данных, а не на собственную инфраструктуру компании. Это типичный пример «атаки на цепочку поставок» в кибербезопасности. Независимо от того, насколько хорошо компании защищают свои собственные системы, они могут оставаться в зоне риска из-за слабых мест в безопасности своих партнеров или поставщиков услуг.
Компания еще не поделилась техническими подробностями о том, как злоумышленники проникли на облачную платформу. Такие атаки часто осуществляются с помощью таких методов, как слабые пароли, неправильно настроенные облачные серверы, уязвимости нулевого дня или фишинговые атаки, нацеленные на сотрудников поставщика услуг. Источник атаки и конкретные использованные методы выясняются в рамках продолжающегося расследования. Личность злоумышленника, стоящего за атакой, также остается неизвестной. На данный момент ни одна из известных групп вымогателей или кибершантажистов не взяла на себя ответственность за атаку.
Кого это затронуло
Утечка затронула широкую аудиторию, которая когда-либо имела дело с Heights Finance. Компания делит потенциально пострадавших на три основные группы:
- Текущие и бывшие клиенты: Все, кто брал или когда-либо брал кредит в Heights Finance.
- Заявители: Лица, подававшие заявку или запрашивавшие информацию о кредитном продукте компании. В эту группу входят и те, чьи заявки не были одобрены.
- Клиенты третьих сторон и бывших брендов: Те, кто подавал заявки на кредит через третью сторону, или бывшие заемщики Curo Management и ее бывших или нынешних брендов.
Согласно официальным уведомлениям, направленным компанией генеральным прокурорам различных штатов, распределение пострадавших по штатам выглядит следующим образом: 734 828 в Техасе, 486 463 в Южной Каролине, 26 в Нью-Гэмпшире и 21 в Вермонте. Сумма этих цифр подтверждает, что число пострадавших превышает 1,2 миллиона человек.
Что вы можете сделать
Если у вас были отношения с Heights Finance или вы получили уведомление об утечке, крайне важно немедленно принять меры для предотвращения неправомерного использования ваших данных. Вот шаги, которые вы можете предпринять:
- Активируйте бесплатную услугу кредитного мониторинга: Heights Finance предлагает 24 месяца бесплатного мониторинга кредитной истории и услуг по защите личных данных всем пострадавшим. Следуйте инструкциям в отправленном вам уведомлении, чтобы немедленно активировать эту услугу. Эта услуга предупредит вас, если на ваше имя будет открыт новый счет или если в вашем кредитном отчете будет подозрительная активность.
- Заморозьте свои кредитные отчеты: Одной из самых эффективных мер является заморозка ваших кредитных отчетов в трех основных кредитных бюро (Equifax, Experian и TransUnion). Заморозка кредита не позволяет новым кредиторам получить доступ к вашему отчету, пока вы лично не снимете ее, что делает практически невозможным подачу заявки на новый кредит с использованием ваших данных.
- Установите предупреждение о мошенничестве: Если вы не хотите замораживать кредит, более гибким вариантом является установка предупреждения о мошенничестве. Это предупреждение побуждает кредиторов предпринимать дополнительные шаги для проверки вашей личности при подаче заявки на ваше имя.
- Следите за своими финансовыми счетами: Регулярно проверяйте выписки по своим банковским и кредитным картам. Немедленно сообщайте в свой банк о любых транзакциях, которые вы не узнаете или считаете подозрительными.
- Остерегайтесь фишинговых атак: Киберпреступники могут использовать эту украденную личную информацию для отправки вам персонализированных фишинговых писем или текстовых сообщений (смишинг). Скептически относитесь к сообщениям, якобы от Heights Finance, которые требуют срочных действий или просят вас подтвердить вашу личную информацию.
Что говорит компания
В своем уведомлении об инциденте Heights Finance подчеркнула свою приверженность безопасности клиентов и предпринятые шаги. Компания заявила: «Мы немедленно активировали наши протоколы реагирования на инциденты, привлекли внешних специалистов по кибербезопасности для расследования и сообщили об инциденте в федеральные правоохранительные органы». Также было отмечено, что взломанная платформа теперь в безопасности, и основные операции компании продолжаются без перебоев.
Кроме того, компания добавила, что ее мониторинг даркнета пока не выявил никаких доказательств того, что украденная информация была опубликована или выставлена на продажу. Однако это не означает, что данные не будут использованы в будущем. Киберпреступники часто выжидают некоторое время, прежде чем использовать или продавать украденные данные. Компания стремится минимизировать эти риски, предлагая пострадавшим клиентам 24-месячную услугу по защите личных данных.
Источник
https://www.securityweek.com/heights-finance-data-breach-impacts-at-least-1-2-million-individuals/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.