تأیید حمله سایبری به Carnival Corporation: اطلاعات نزدیک به ۶ میلیون مشتری لو رفت

Carnival Corporation، بزرگترین اپراتور کشتیهای کروز جهان، تأیید کرده که یک حمله مهندسی اجتماعی در ماه آوریل اطلاعات شخصی نزدیک به ۶ میلیون مشتری را به خطر انداخته. این شرکت این هفته شروع به ارسال نامههای اطلاعرسانی به ۵,۹۹۵,۲۷۷ فرد آسیبدیده کرده — رقمی که از افشای اجباری شرکت به دفتر دادستان کل مین استخراج شده.
این حمله در ۱۰ آوریل ۲۰۲۶ رخ داد، زمانی که مهاجم با استفاده از تکنیکهای مهندسی اجتماعی یک کارمند را فریب داد تا دسترسی به بخشی از سیستمهای IT شرکت را فراهم کند. تیم امنیتی Carnival چهار روز بعد، در ۱۴ آوریل، فعالیت غیرمجاز را شناسایی کرد. شرکت در ۲۲ آوریل تأیید کرد که دادهها خارج شدهاند.
چه چیزی به سرقت رفت
Carnival در نامههای اطلاعرسانی خود دقیقاً مشخص نکرده که چه دستههایی از دادهها تحت تأثیر قرار گرفته، فقط آنها را به عنوان اطلاعات شخصی توصیف کرده. اما سرویس تحلیل اطلاعرسانی نقض داده Have I Been Pwned دادههای فاششده توسط ShinyHunters — گروه جرایم سایبری که در ماه آوریل مسئولیت حمله را بر عهده گرفت — را بررسی کرده و دریافته که رکوردهای فاششده شامل نام، تاریخ تولد، ایمیل، جنسیت و موقعیت جغرافیایی هستند. این دادهها همچنین شامل اطلاعات برنامه وفاداری مربوط به برنامه Mariner Society است که توسط Holland America Line، یکی از نه برند کشتی کروز Carnival، اداره میشود.
ShinyHunters در ماه آوریل ادعا کرده بود که ۸.۷ میلیون رکورد و ترابایت دادههای داخلی شرکتی را دزدیده. اختلاف بین ۸.۷ میلیون رکورد ادعایی و شمارش ۵.۹۹ میلیون اطلاعرسانی Carnival ممکن است نشان دهد که همه رکوردهای خارجشده اطلاعات شناسایی کافی برای اطلاعرسانی فردی نداشته، یا برخی از رکوردها متعلق به کارمندان یا خدمه بوده نه مشتریان.
کارزار فزاینده ShinyHunters
ShinyHunters یک گروه باجگیری پرکار است که به طور گسترده سازمانهای شرکتی را هدف قرار میدهد. در سال گذشته، این گروه با حمله به مشتریان Salesforce، ادعای نقض داده در صدها شرکت را کرده و کارزارهایی را انجام داده که محققان آن را "کارزار Salesloft Drift" و "حملات سرقت داده Salesforce Aura" نامیدهاند. روش معمول این گروه درخواست باج برای عدم انتشار دادههای دزدیدهشده است؛ اگر قربانیان پرداخت نکنند، دادهها در بازارهای جنایی فهرست میشوند.
FBI در اواسط مه ۲۰۲۶ یک هشدار عمومی صادر کرد و به طور خاص به قربانیان ShinyHunters توصیه کرد که باج ندهند و اشاره کرد که پرداخت تضمین نمیکند دادهها به بازیگران جنایی دیگر فروخته نشود یا در تلاشهای باجگیری آینده استفاده نشود. تأیید نشده که آیا Carnival درخواست باج دریافت کرده یا پرداختی انجام شده است.
شرکتی با سابقه
این حداقل چهارمین نقض داده تأییدشده Carnival از سال ۲۰۲۰ است. در مارس ۲۰۲۰، مهاجمان به حسابهای ایمیل کارمندان دسترسی پیدا کردند که حاوی اطلاعات شخصی مشتریان و خدمه بود. در اوت ۲۰۲۰، یک حمله باجافزاری دادههای مشتریان و کارمندان را به خطر انداخت. یک حادثه باجافزاری دوم در دسامبر ۲۰۲۰ باعث افشای بیشتر شد. در ژوئن ۲۰۲۱، یک نقض دیگر از طریق ایمیل منجر به اطلاعرسانی جدید شد.
تکرار این حوادث سؤالاتی درباره وضعیت امنیتی شرکت ایجاد میکند. Carnival ناوگانی متشکل از بیش از ۹۰ کشتی دارد، بیش از ۱۶۰,۰۰۰ نفر را استخدام کرده و سال گذشته ۲۶ میلیارد دلار درآمد گزارش کرده. این شرکت سالانه حدود ۱۳.۵ میلیون مهمان را در برندهایی از جمله Carnival Cruise Line، Princess Cruises، Holland America Line، Costa، P&O Cruises، Cunard، AIDA و Seabourn خدمات میدهد. وسعت عملیات — و حجم دادههای مهمانان — آن را به یک هدف باارزش برای بازیگران تهدید با انگیزه مالی تبدیل کرده.
حمله مهندسی اجتماعی به عنوان بردار اولیه نفوذ با روند کلی نقضهای شرکتی همخوانی دارد. به جای سوءاستفاده از آسیبپذیریهای نرمافزاری، مهاجمان کارمندان را دستکاری میکنند تا دسترسی بدهند — تکنیکی که مؤثر است زیرا کنترلهای فنی را دور زده و از قضاوت انسانی تحت فشار سوءاستفاده میکند. حمله ۱۰ آوریل Carnival از الگوی دیدهشده در نقضهای بزرگ MGM Resorts، Caesars Entertainment و Uber پیروی میکند که همه با حملات مهندسی اجتماعی علیه کارکنان helpdesk یا IT آغاز شدند.
مشتریان آسیبدیده چه کنند
مشتریانی که نامه اطلاعرسانی نقض از Carnival دریافت میکنند باید آن را یک نامه واقعی تلقی کنند — پرونده دادستان کل مین مقیاس و اعتبار اطلاعرسانی را تأیید میکند. دادههای فاششده (نام، ایمیل، تاریخ تولد، جنسیت، موقعیت، وضعیت برنامه وفاداری) برای حملات فیشینگ هدفمند و کلاهبرداری تأیید هویت ارزشمند است. افراد آسیبدیده باید مراقب تماسهای ناخواستهای باشند که ادعا میکنند از طرف Carnival یا برندهای آن هستند، به ویژه درخواستها برای کلیک روی لینکها، تأیید جزئیات حساب یا ورود از طریق ایمیل.
رمز عبور حسابهای برنامه وفاداری باید تغییر کند و هر رمز عبوری که در سایر سرویسها تکرار شده فوراً بهروز شود. احراز هویت دو مرحلهای باید در حسابهای برند Carnival در جایی که موجود است فعال شود. Have I Been Pwned این نقض را نمایه کرده، بنابراین مشتریان میتوانند در haveibeenpwned.com بررسی کنند که آیا ایمیل آنها در دادههای فاششده ظاهر میشود یا خیر.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source