Carnival Corporation: حمله آوریل اطلاعات ۶ میلیون مسافر را لو داد

Carnival Corporation، بزرگترین اپراتور کشتیهای کروز دنیا، تایید کرد که یک حمله مهندسی اجتماعی در ماه آوریل باعث لو رفتن اطلاعات شخصی نزدیک به ۶ میلیون مشتری شده. این شرکت این هفته شروع به ارسال نامههای اطلاعرسانی به ۵,۹۹۵,۲۷۷ نفر کرد؛ رقمی که از افشای اجباری به دفتر دادستان کل ایالت مین استخراج شده.
این حمله در ۱۰ آوریل ۲۰۲۶ رخ داد. مهاجم با استفاده از تکنیکهای مهندسی اجتماعی یکی از کارمندان را فریب داد تا به بخشی از سیستمهای IT شرکت دسترسی بدهد. تیم امنیتی Carnival چهار روز بعد، در ۱۴ آوریل، فعالیت غیرمجاز را شناسایی کرد. شرکت در ۲۲ آوریل تایید کرد که دادهها استخراج شده.
چه اطلاعاتی به سرقت رفت
Carnival در نامههای اطلاعرسانی جزئیات کاملی از دادههای آسیبدیده نداده و فقط به «اطلاعات شخصی» اشاره کرده. اما سرویس تحلیل نقض داده Have I Been Pwned که دادههای لو رفته توسط ShinyHunters را بررسی کرده، میگوید این رکوردها شامل نام، تاریخ تولد، ایمیل، جنسیت و موقعیت جغرافیایی است. همچنین اطلاعات برنامه وفاداری مربوط به Mariner Society متعلق به Holland America Line، یکی از ۹ برند کشتیهای کروز Carnival، در این دادهها دیده میشود.
ShinyHunters در ماه آوریل ادعا کرد ۸.۷ میلیون رکورد و ترابایت داده داخلی شرکت را دزدیده. اختلاف بین ادعای ۸.۷ میلیون و شمار اعلامی Carnival (۵.۹۹ میلیون) ممکن است به این دلیل باشد که همه رکوردهای استخراجشده اطلاعات شناسایی کافی برای اطلاعرسانی فردی نداشتند یا برخی مربوط به کارمندان یا خدمه بودند نه مشتریان.
کارزار رو به رشد ShinyHunters
ShinyHunters یک گروه باجافزاری پرکار است که در مقیاس وسیع شرکتهای بزرگ را هدف میگیرد. در یک سال گذشته، این گروه با حمله به مشتریان Salesforce، نقض داده در صدها شرکت را ادعا کرده؛ محققان این حملات را «کارزار Salesloft Drift» و «حملات سرقت داده Salesforce Aura» نامیدهاند. روش معمول ShinyHunters این است که برای منتشر نکردن دادهها باج میخواهد و اگر قربانی نپردازد، دادهها در بازارهای جنایی فروخته میشود.
افبیآی در اواسط ماه مه ۲۰۲۶ یک هشدار عمومی صادر کرد و به قربانیان ShinyHunters توصیه کرد باج ندهند؛ چون پرداخت تضمین نمیکند دادهها به مجرمان دیگر فروخته نشود یا در باجخواهیهای بعدی استفاده نشود. هنوز مشخص نیست Carnival درخواست باج دریافت کرده یا پرداختی انجام داده.
شرکتی با سابقه نقض مکرر
این حداقل چهارمین نقض داده تاییدشده Carnival از سال ۲۰۲۰ است. در مارس ۲۰۲۰، مهاجمان به ایمیلهای کارمندان دسترسی پیدا کردند که حاوی اطلاعات شخصی مسافران و خدمه بود. در آگوست ۲۰۲۰، یک حمله باجافزاری دادههای مشتریان و کارمندان را لو داد. دومین حمله باجافزاری در دسامبر ۲۰۲۰ باعث افشای بیشتر شد. در ژوئن ۲۰۲۱ هم یک ایمیل کارمندی دیگر هک شد و منجر به نقض شد.
این تکرار سوالاتی درباره وضعیت امنیتی شرکت ایجاد میکند. Carnival ناوگانی با بیش از ۹۰ کشتی دارد، بیش از ۱۶۰,۰۰۰ نفر را استخدام کرده و سال گذشته ۲۶ میلیارد دلار درآمد داشته. این شرکت سالانه حدود ۱۳.۵ میلیون مسافر را در برندهای مختلف از جمله Carnival Cruise Line, Princess Cruises, Holland America Line, Costa, P&O Cruises, Cunard, AIDA و Seabourn جابهجا میکند. وسعت عملیات و حجم دادههای مسافران، این شرکت را به یک هدف ارزشمند برای هکرهای مالی تبدیل کرده.
مهندسی اجتماعی به عنوان بردار اولیه حمله، با روند کلی نقضهای بزرگ شرکتی همخوانی دارد. مهاجمان به جای بهرهبرداری از آسیبپذیریهای نرمافزاری، کارمندان را فریب میدهند تا دسترسی بدهند؛ این تکنیک به دلیل دور زدن کنترلهای فنی و سوءاستفاده از قضاوت انسانی تحت فشار مؤثر است. حمله ۱۰ آوریل Carnival نیز مشابه نقضهای بزرگ در MGM Resorts, Caesars Entertainment و Uber است که همه با مهندسی اجتماعی علیه کارکنان IT یا راهنمایی شروع شدند.
توصیه به مشتریان آسیبدیده
مشتریانی که نامه نقض داده از Carnival دریافت میکنند باید آن را جدی بگیرند؛ ثبت در دادستان کل مین مقیاس و رسمی بودن اطلاعرسانی را تایید میکند. دادههای لو رفته (نام، ایمیل، تاریخ تولد، جنسیت، مکان، وضعیت برنامه وفاداری) برای حملات فیشینگ هدفمند و کلاهبرداری تأیید هویت ارزشمند است. افراد باید مراقب تماسهای ناخواستهای باشند که ادعا میکنند از طرف Carnival یا برندهای آن هستند، به ویژه درخواست برای کلیک روی لینک، تأیید جزئیات حساب یا ورود از طریق ایمیل.
رمز عبور حسابهای برنامه وفاداری باید عوض شود و هر رمز تکراری در سایر سرویسها فوراً بهروز شود. احراز هویت دو مرحلهای باید برای حسابهای برند Carnival که این قابلیت را دارند فعال شود. Have I Been Pwned این نقض را ایندکس کرده، بنابراین مشتریان میتوانند در وبسایت haveibeenpwned.com ببینند ایمیلشان در دادههای لو رفته هست یا نه.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source