نقض امنیتی ShinyHunters؛ اطلاعات شخصی ۶ میلیون مسافر کشتیهای کروز کارنیوال افشا شد

شرکت کارنیوال کورپوریشن از یک نقض امنیتی خبر داده که نزدیک به ۶ میلیون نفر را تحت تأثیر قرار داده است. این غول کشتیرانی پس از ماهها تحقیق که دامنه کامل حادثه را مشخص کرد، از این هفته شروع به اطلاعرسانی به قربانیان کرده است.
حمله چگونه انجام شد
نقض امنیتی در ۱۴ آوریل ۲۰۲۶ آغاز شد، زمانی که مهاجمان با استفاده از social engineering یک کارمند کارنیوال را فریب دادند تا اطلاعات ورود به سیستم را تحویل دهد. با این جای پا، هکرها به سیستمهای شرکت دسترسی پیدا کردند و فایلهای حاوی اطلاعات شخصی را خارج کردند. کارنیوال همان روز نفوذ را شناسایی کرد، اما تکمیل تحلیلهای پزشکی قانونی روی همه فایلهای آسیبدیده تا اواخر ماه مه طول کشید.
بر اساس پروندهای که به دفتر دادستان کل ایالت مین ارسال شده، دقیقاً ۵,۹۹۵,۲۷۷ نفر تحت تأثیر قرار گرفتهاند. دادههای سرقتشده بسته به فرد متفاوت است، اما معمولاً شامل نام کامل، آدرس منزل، آدرس ایمیل، شماره تلفن، تاریخ تولد و شمارههای شناسایی دولتی مانند شماره گواهینامه رانندگی و گذرنامه است.
ShinyHunters دادهها را پس از امتناع کارنیوال از پرداخت منتشر کرد
گروه باجگیری ShinyHunters در اواخر آوریل مسئولیت این حمله را بر عهده گرفت و پس از امتناع کارنیوال از پرداخت، حدود ۸.۷ میلیون رکورد را در سایت نشت خود منتشر کرد. HaveIBeenPwned مجموعه دادههای نشتشده را تحلیل کرده و دریافت که تقریباً ۷.۵ میلیون از این حسابها به برنامه وفاداری Mariner Society تعلق دارد که توسط Holland America Line اداره میشود.
الگویی از نقضهای مکرر
این اولین برخورد کارنیوال با هکرها نیست. این شرکت در سال ۲۰۱۹ یک نقض امنیتی، در سال ۲۰۲۰ یک حمله باجافزاری و در مارس ۲۰۲۱ یک نفوذ سوم را تجربه کرد. Social engineering به بردار دسترسی اولیه غالب در کل صنعت تبدیل شده است.
قربانیان چه باید بکنند
کارنیوال به همه ۵.۹۹ میلیون فرد آسیبدیده ۲۴ ماه خدمات رایگان نظارت بر اعتبار ارائه میدهد. افرادی که نامه اطلاعرسانی دریافت کردهاند باید سریعاً ثبتنام کنند، بهویژه اگر شماره گذرنامه یا شناسایی دولتی آنها در میان دادههای افشاشده بوده است.
این حادثه به وزارت بهداشت و خدمات انسانی ایالات متحده گزارش شده است. کارنیوال اعلام کرده که کارشناسان امنیتی شخص ثالث را به کار گرفته و کنترلهای نظارتی جدیدی پیادهسازی کرده است.
Originally reported by SecurityWeek. Read the original article for additional details.
View original source