CEVA Logisticsへのサイバー攻撃が、欧州各地の顧客向け通知で明らかになり始めている。
CEVAによると、この侵入の影響を受けたのは、8つの倉庫を含む欧州の契約物流事業の一部だという。複数の顧客企業はその後、CEVAが保有する情報にアクセスされた可能性があると顧客に通知している。
顧客企業からの通知によって、影響を受けた組織やデータの種類が明らかになり始めている。
流出した記録には氏名、住所、購入情報などが含まれていた
影響を受けた組織は、さらに増える可能性がある。オランダデータ保護機関の広報担当者はTechCrunchに対し、同機関はこのインシデントに関連する10組織から侵害の報告を受けたと述べた。
Bolによると、権限のない人物が同社の物流パートナーに属するシステムやデータにアクセスした。1つのフルフィルメントセンターで処理された注文に関連する顧客情報が閲覧またはコピーされた可能性がある一方、Bol自身のシステムは影響を受けなかった。このようなインシデントでは、攻撃者が顧客企業の環境に侵入しなくても、第三者プロバイダーを通じて顧客情報が流出する可能性がある。
De Bijenkorfは、外部の物流パートナーを通じて顧客の連絡先情報やオンライン注文データが流出した可能性を公表した。同社のインシデント通知によると、決済情報、銀行口座番号、ユーザー名、パスワードは関与していない。
盗まれた配送情報によってフィッシングはより巧妙になる
実際の注文や配送に関する情報があれば、詐欺師は被害者の最近の行動に合ったメッセージを作成できる。実際の購入や予定された配送への言及があれば、偽の通関手続きや再配送の依頼も本物らしく見えるため、配送業者を装うスミッシング攻撃と同様だ。
欧州のSteamハードウェアの顧客には、より具体的な警告の1つが届いた。Valveは、配送パートナーが配送情報を最大90日間保持すると説明し、顧客に対して注文内容に言及する偽のメール、テキストメッセージ、電話に注意するよう警告した。Valveの通知によると、プロバイダーは決済情報、パスワード、Steam Guardコードにはアクセスできなかった。
セキュリティーチームはベンダーによるデータ露出を減らすべきだ
組織が顧客記録を物流またはフルフィルメントのプロバイダーと共有している場合、それらの記録が自社システムを離れた後もセキュリティー監視の対象に含めるべきだ。各プロバイダーがどの情報を受け取り、顧客情報をどの程度の期間保持するのかを把握しておけば、ベンダーが侵害された際の流出を抑えられる。
セキュリティーチームは、いくつかの対策に重点を置くことで、こうした露出を抑えられる。
- ベンダーのアクセスを制限する:プロバイダーがサービスを提供するために必要な顧客情報だけを共有し、関係やサービスに変更があった際にはアクセス権を見直す。
- 保持期間を制限する:保持する業務上の必要性がなくなった時点で、顧客記録や配送記録を削除するようプロバイダーに義務付ける。
- ベンダー侵害に備える:インシデントが発生する前に通知の期限と対応責任を定めておけば、チームは影響を受けた顧客や流出した情報を迅速に特定できる。定期的な第三者リスク管理には、これらの要件を含めるべきだ。
CEVAに関連する通知を受け取った人は、実在する住所や注文情報が含まれている場合でも、予期しない配送や決済に関するメッセージに注意すべきだ。勧誘されていないリンクをたどるのではなく、企業の公式ウェブサイトやアプリを自分で開き、予期しない請求は支払う前に確認すること。パスワードのリセットは、影響を受けた企業が認証情報の流出を報告したか、リセットを推奨していない限り、このインシデントだけを理由に行う必要はない。
通常の配送記録でも、攻撃者が説得力のあるソーシャルエンジニアリング攻撃を仕掛けるのに十分な個人情報を得られる可能性がある。外部プロバイダーに渡す情報や保持期間を減らせば、ベンダー侵害後に攻撃者が利用できる顧客情報を少なくできる。
詳しく読む:Levi Straussで発生した情報侵害は、わずか3人の従業員を標的にしたソーシャルエンジニアリングに端を発した。侵害されたアカウントが少数でも、企業データへの入り口になり得ることを示している。





