Ein Cyberangriff auf CEVA Logistics taucht nun in Kundenmitteilungen aus ganz Europa auf.
CEVA erklärte, der Eindringling habe einen Teil des europäischen Kontraktlogistikgeschäfts betroffen, darunter acht Lagerhäuser. Mehrere Kunden haben ihre Kunden inzwischen darüber informiert, dass bei CEVA gespeicherte Informationen möglicherweise abgerufen wurden.
Die Kundenmitteilungen machen allmählich deutlich, welche Organisationen und Datentypen betroffen waren.
Zu den offengelegten Datensätzen gehörten Namen, Adressen und Kaufdetails
Möglicherweise sind noch weitere Organisationen mit den Folgen beschäftigt. Ein Sprecher der niederländischen Datenschutzbehörde erklärte gegenüber TechCrunch , dass die Behörde von 10 mit dem Vorfall verbundenen Organisationen Meldungen zu Datenpannen erhalten habe.
Bol erklärte, unbefugte Personen hätten Zugriff auf Systeme und Daten seines Logistikpartners erlangt. Kundeninformationen zu Bestellungen, die in einem Fulfillment-Zentrum bearbeitet wurden, könnten eingesehen oder kopiert worden sein, während Bols eigene Systeme nicht betroffen waren. Ähnliche Vorfälle können über einen Drittanbieter Kundeninformationen offenlegen, ohne dass Angreifer in die Umgebung des Kunden eindringen.
De Bijenkorf gab bekannt, dass Kundenkontaktinformationen und Daten zu Online-Bestellungen möglicherweise über einen externen Logistikpartner offengelegt wurden. Die Meldung zum Vorfall besagt, dass Zahlungsinformationen, Bankkontonummern, Benutzernamen und Passwörter nicht betroffen waren.
Gestohlene Lieferdetails können Phishing überzeugender machen
Echte Angaben zu Bestellung und Lieferung können Betrügern dabei helfen, Nachrichten zu verfassen, die zur jüngsten Aktivität eines Opfers passen. Ein Verweis auf einen tatsächlichen Kauf oder eine erwartete Lieferung kann eine gefälschte Aufforderung zur Zollabfertigung oder erneuten Zustellung glaubwürdig erscheinen lassen – ähnlich wie bei Smishing-Kampagnen, die Zustellmarken imitieren.
Steam-Hardwarekunden in Europa erhielten eine der bislang konkretesten Warnungen. Valve erklärte, sein Versandpartner bewahre Lieferinformationen bis zu 90 Tage lang auf, und warnte Kunden, mit betrügerischen E-Mails, SMS oder Anrufen zu rechnen, die sich auf ihre Bestellungen beziehen. Die Mitteilung von Valve besagte, dass der Anbieter keinen Zugriff auf Zahlungsinformationen, Passwörter oder Steam-Guard-Codes hatte.
Sicherheitsteams sollten die Datenexposition durch Anbieter reduzieren
Wenn Ihre Organisation Kundendatensätze mit einem Logistik- oder Fulfillment-Anbieter teilt, sollten Sie diese Datensätze auch dann in Ihre Sicherheitsüberwachung einbeziehen, wenn sie Ihre Systeme verlassen haben. Wenn bekannt ist, welche Daten jeder Anbieter erhält und wie lange er Kundeninformationen aufbewahrt, lässt sich die Gefährdung im Fall einer Datenpanne bei einem Anbieter begrenzen.
Sicherheitsteams können diese Gefährdung durch einige gezielte Maßnahmen verringern:
- Zugriff von Anbietern beschränken: Teilen Sie nur die Kundeninformationen, die ein Anbieter zur Erbringung seiner Dienstleistung benötigt, und überprüfen Sie die Zugriffsrechte, wenn sich die Geschäftsbeziehung oder die Dienstleistung ändert.
- Aufbewahrungsfristen festlegen: Fordern Sie Anbieter auf, Kunden- und Lieferdatensätze zu löschen, sobald kein geschäftlicher Grund mehr für ihre Aufbewahrung besteht.
- Auf Datenpannen bei Anbietern vorbereitet sein: Legen Sie Benachrichtigungsfristen und Zuständigkeiten für die Reaktion bereits vor einem Vorfall fest, damit Teams betroffene Kunden und offengelegte Informationen schnell ermitteln können. Regelmäßiges Risikomanagement für Drittanbieter sollte diese Anforderungen einschließen.
Wer eine Benachrichtigung im Zusammenhang mit CEVA erhält, sollte bei unerwarteten Nachrichten zu Versand oder Zahlungen vorsichtig sein, selbst wenn diese eine echte Adresse oder Bestellangabe enthalten. Öffnen Sie die offizielle Website oder App des Unternehmens selbst, statt einem unaufgeforderten Link zu folgen, und überprüfen Sie unerwartete Forderungen, bevor Sie bezahlen. Passwortänderungen sind allein aufgrund dieses Vorfalls nicht erforderlich, es sei denn, ein betroffenes Unternehmen meldet, dass Zugangsdaten offengelegt wurden, oder empfiehlt eine Änderung.
Gewöhnliche Versanddaten können Angreifern genügend persönlichen Kontext liefern, um überzeugende Social-Engineering-Versuche zu erstellen. Wenn externe Anbieter weniger Informationen erhalten und diese kürzer aufbewahren, haben Angreifer nach einer Datenpanne bei einem Anbieter weniger Kundendaten zur Verfügung.
Mehr lesen: Eine Datenpanne bei Levi Strauss, die mit Social Engineering begann und sich gegen nur drei Mitarbeiter richtete, zeigt, wie wenige kompromittierte Konten die Tür zu Unternehmensdaten öffnen können.

