Starbucks hat eine Datenschutzverletzung offengelegt, von der Hunderte Mitarbeiter betroffen sind, nachdem Angreifer über Phishing-Websites, die das Mitarbeiterportal des Unternehmens imitierten, auf interne HR-Konten zugegriffen hatten.
Der Vorfall legte vertrauliche persönliche und finanzielle Informationen offen und weckt Befürchtungen über möglichen Identitätsdiebstahl und Betrug.
„Die Untersuchung hat ergeben, dass eine unbefugte dritte Partei auf bestimmte Starbucks-Partner-Central-Konten zugegriffen hat, nachdem sie sich die Zugangsdaten über Websites beschafft hatte, die Partner Central imitierten“, sagte, laut BleepingComputer.
Der Angriff auf das Starbucks-HR-Portal
Der Vorfall verdeutlicht das anhaltende Risiko durch Phishing-Angriffe zum Abgreifen von Zugangsdaten, die auf Mitarbeiterportale und HR-Systeme abzielen, in denen sich häufig große Mengen vertraulicher persönlicher und finanzieller Daten befinden.
Laut Meldungen über Datenschutzverletzungen an den Generalstaatsanwalt von Maine haben Angreifer 889 Starbucks-Partner-Central-Konten kompromittiert.
Partner Central ist das interne Mitarbeiterportal des Unternehmens, über das Starbucks-Mitarbeiter Gehaltsinformationen, die Anmeldung zu Leistungen, Beschäftigungsunterlagen und weitere HR-bezogene Dienste verwalten.
Da auf diesen Plattformen typischerweise hochsensible personenbezogene Daten gespeichert werden, können selbst wenige kompromittierte Konten erhebliche Mengen an Mitarbeiterinformationen offenlegen.
Starbucks zufolge verschafften sich die Angreifer Zugang, indem sie Mitarbeiter dazu brachten, ihre Zugangsdaten auf Phishing-Websites einzugeben, die das legitime Partner-Central-Portal imitierten.
Diese Arten von Kampagnen zum Abgreifen von Zugangsdaten beginnen häufig mit Phishing-E-Mails oder -Nachrichten, die Opfer auf bösartige Websites leiten, die offiziellen Unternehmens-Anmeldeseiten täuschend ähnlich sehen.
Gibt ein Mitarbeiter seinen Benutzernamen und sein Passwort auf der betrügerischen Website ein, fangen die Angreifer die Zugangsdaten ab und verwenden sie, um sich beim echten System anzumelden.
Da die Anmeldung mit gültigen Zugangsdaten erfolgt, kann sie legitim wirken, sofern keine Schutzmaßnahmen wie Multi-Faktor-Authentifizierung oder Verhaltensüberwachung vorhanden sind.
Der Untersuchung zufolge behielten die Angreifer vom 19. Januar bis zum 11. Februar Zugriff auf die kompromittierten Konten und konnten dadurch möglicherweise auf vertrauliche Mitarbeiterdaten zugreifen.
Starbucks erklärte, am 6. Februar verdächtige Aktivitäten entdeckt und gemeinsam mit externen Cybersicherheitsexperten eine Untersuchung eingeleitet zu haben, um das Ausmaß des Angriffs zu ermitteln.
Das Unternehmen hat damit begonnen, betroffene Mitarbeiter über den Vorfall zu informieren und ihnen zu raten, ihre Finanzkonten und Kreditauskünfte auf Anzeichen verdächtiger Aktivitäten zu überwachen.
Phishing in HR-Systemen abwehren
Organisationen sollten Maßnahmen ergreifen, um Mitarbeiterportale und HR-Systeme besser vor Angriffen zum Abgreifen von Zugangsdaten und vor Phishing zu schützen.
Da viele Angriffe eher auf gestohlenen Zugangsdaten als auf technischen Exploits beruhen, sind starke Identitätskontrollen und Überwachung wichtige Schutzmaßnahmen.
Die folgenden Maßnahmen können Organisationen dabei helfen, die Kontosicherheit zu verbessern und einen möglichen Missbrauch von Zugangsdaten früher zu erkennen.
- Durchsetzen der Multi-Faktor-Authentifizierung (MFA) und Einführung phishing-resistenter Authentifizierungsmethoden wie Passkeys oder Hardwaresicherheitsschlüsseln für Mitarbeiterportale und HR-Systeme.
- Überwachen von Netzwerken, Authentifizierungsprotokollen und Identitätssystemen auf ungewöhnliche Anmeldeaktivitäten, etwa von unbekannten Standorten, unrealistische Reiseereignisse oder abnormales Zugriffs-verhalten.
- Fortschrittliche E-Mail-Sicherheits- und Phishing-Erkennungstools einsetzen , um bösartige Anmeldelinks und gefälschte Domains zu blockieren, bevor sie Mitarbeiter erreichen.
- Richtlinien für bedingten Zugriff implementieren, die Anmeldungen beschränken auf Hochrisikogeräte, von Hochrisikostandorten oder über nicht verwaltete Endpunkte.
- Die Offenlegung sensibler HR-Daten durch Zugriff nach dem Prinzip der geringsten Rechte begrenzen, rollenbasierte Zugriffskontrollen und Tools zur Verhinderung von Datenverlust (DLP) einsetzen, um unbefugten Datenzugriff oder Datenabfluss zu überwachen und einzuschränken.
- Regelmäßige Schulungen zur Sensibilisierung für Phishing anbieten, damit Mitarbeiter Angriffe zum Abgreifen von Zugangsdaten und gefälschte Anmeldeseiten erkennen können.
- Pläne zur Reaktion auf Vorfälle testen und Playbooks für Szenarien von Datendiebstahl erstellen.
Zusammen können diese Maßnahmen dazu beitragen, die Gefährdung durch auf Zugangsdaten basierende Angriffe zu verringern und zugleich die Widerstandsfähigkeit gegen Kontenkompromittierungen und Datenschutzverletzungen zu erhöhen.
Der Diebstahl von Zugangsdaten und die moderne Angriffsfläche
Der Vorfall bei Starbucks verdeutlicht, dass Phishing-Kampagnen gegen Identitätssysteme von Mitarbeitern nach wie vor eine effektive Methode sind, um Zugriff auf sensible Unternehmensdaten zu erlangen.
Da immer mehr Organisationen cloudbasierte HR-Plattformen und Mitarbeiterportale zur Verwaltung von Belegschaftsinformationen einsetzen, können kompromittierte Zugangsdaten schnell persönliche und finanzielle Unterlagen offenlegen.
Da der identitätsbasierte Zugriff für moderne Systeme immer wichtiger wird, setzen Organisationen Zero-Trust-Lösungen ein, um Authentifizierungskontrollen zu stärken und das Risiko kompromittierter Zugangsdaten zu verringern.





