Компания Framework уведомила всех клиентов об утечке персональных данных. Хакеры похитили имена, email, телефоны и адреса покупателей, взломав подрядчика — аналитическую платформу Metabase.
Содержание
- Как клиенты узнали об утечке
- Metabase и уязвимость нулевого дня
- Какие данные похищены, а какие уцелели
- Атаки на цепочку поставок: почему это касается всех
Компания Framework, выпускающая модульные ноутбуки с возможностью самостоятельного ремонта и апгрейда, уведомила всех своих клиентов об утечке персональных данных. В руки злоумышленников попали имена, адреса электронной почты, номера телефонов и физические адреса покупателей. Примечательно, что взломали не саму Framework, а её подрядчика — платформу бизнес-аналитики Metabase.
- Как клиенты узнали об утечке
- Metabase и уязвимость нулевого дня
- Какие данные похищены, а какие уцелели
- Атаки на цепочку поставок: почему это касается всех
Как клиенты узнали об утечке
В четверг владельцы устройств Framework начали массово сообщать в социальных сетях, что получили от производителя письма с уведомлением об инциденте безопасности. Компания не стала дожидаться публикаций в прессе и разослала предупреждения напрямую.
Представитель Framework Эрик Шумахер подтвердил журналистам TechCrunch, что утечка затронула «всех клиентов» компании. Назвать точное количество пострадавших он отказался. Продукция Framework остаётся относительно нишевой — это ноутбуки, которые можно самостоятельно разобрать по винтику, заменить практически любой компонент и обновить через несколько лет вместо покупки нового устройства. Тем не менее, по независимым оценкам, компания уже продала сотни тысяч устройств, а значит, речь может идти о внушительной базе персональных данных.
Metabase и уязвимость нулевого дня
В уведомлении клиентам Framework прямо указала источник проблемы: утечка стала следствием кибератаки на Metabase — сервис бизнес-аналитики, услугами которого пользовался производитель компьютеров. Текст письма, с которым ознакомился TechCrunch, содержал также пересланное сообщение от Metabase, где говорилось, что хакеры получили доступ к облачному инстансу Framework.
Сама Metabase раскрыла детали взлома в официальном блоге. По данным компании, злоумышленники использовали ранее неизвестную уязвимость — так называемый zero-day. Эксплуатация этой бреши позволила им добраться до баз данных клиентов сервиса, хранившихся на облачных серверах Metabase. То есть пострадали, судя по всему, не только пользователи Framework, но и другие заказчики аналитической платформы.
На запрос журналистов о комментарии Metabase не ответила. Это означает, что полный масштаб инцидента — сколько всего компаний-клиентов затронула атака — пока остаётся неизвестным.
Какие данные похищены, а какие уцелели
Framework провела собственное расследование инцидента. Его итоги таковы: хакеры выгрузили персональные данные клиентов — имена, email-адреса, номера телефонов и физические адреса. Платёжная информация, по данным компании, в руки злоумышленников не попала.
Тем не менее утечку нельзя назвать безобидной. Комбинация имени, телефона, почты и домашнего адреса — готовый набор для таргетированного фишинга, телефонного мошенничества и даже физических угроз. Особую ценность таким базам придаёт то, что жертвы заранее известны как покупатели конкретного дорогостоящего товара: на этом можно строить убедительные легенды для звонков «из службы поддержки» или «от производителя».
Атаки на цепочку поставок: почему это касается всех
История с Framework — очередная иллюстрация того, как работают атаки на цепочку поставок. Компания может сколь угодно тщательно защищать собственную инфраструктуру, но если взломают её подрядчика, данные клиентов всё равно окажутся под ударом. В данном случае слабым звеном стала аналитическая платформа, которой производитель доверил базу своих покупателей.
Для российских пользователей и компаний этот кейс тоже показателен. Подобные схемы регулярно встречаются и на отечественном рынке: утечки через подрядчиков, колл-центры, службы доставки и сторонние IT-сервисы в последние годы стали одним из главных источников компрометации персональных данных. Российским компаниям, работающим с внешними облачными сервисами и аналитическими платформами, стоит учитывать этот риск при заключении договоров и аудите поставщиков.
Покупателям Framework, где бы они ни находились, сейчас имеет смысл проявить повышенную бдительность: не переходить по ссылкам из подозрительных писем, тщательно проверять отправителей сообщений, якобы поступающих от компании, и с осторожностью относиться к звонкам, в которых упоминаются детали заказов.
Источник: TechCrunch