Zero-day уязвимост в софтуер на външен доставчик е позволила атаката срещу платформа, използвана от пет японски интернет доставчика
Японският телекомуникационен гигант KDDI съобщи за сериозен инцидент с информационната сигурност, при който са били компрометирани данните на милиони потребители. Атакуващите са получили достъп до имейл платформа, използвана от пет интернет доставчика в Япония, след експлоатиране на неизвестна до момента (zero-day) уязвимост в софтуер на външен доставчик.
Според компанията засегнати са операторите STNet, JCOM, Chubu Telecommunications, NIFTY Corporation и BIGLOBE. Разследването показва, че атаката е започнала още на 16 май, а неоторизираната активност е открита на 17 юни, когато достъпът на нападателите е бил прекратен и са предприети незабавни мерки за ограничаване на инцидента.
Милиони засегнати акаунти
Първоначалните оценки сочат, че до 14,22 милиона настоящи и бивши клиенти, както и потребители с неактивни акаунти, могат да бъдат засегнати. Последната актуализация на KDDI потвърждава, че нападателите са получили достъп до 12 233 087 имейл адреса и 7 616 173 пароли.
Компанията уточнява, че част от паролите са били съхранявани в хеширана или криптирана форма, което затруднява тяхното злоупотребяване. Не се посочва обаче какъв дял от паролите е бил защитен по този начин, нито какви криптографски механизми са използвани.
Zero-day уязвимост и засилени мерки за защита
Разследването е установило, че използваната уязвимост не е била известна на производителя на засегнатия софтуер към момента на атаката. След уведомяването му разработчикът е започнал процедура по официалното ѝ разкриване и отстраняване.
Междувременно KDDI работи съвместно със засегнатите интернет доставчици по принудителна смяна на паролите на компрометираните акаунти. За потребителите, които не използват редовно електронната си поща, се прилага автоматичен процес за задължителна промяна на паролите в рамките на един до два дни.
Като допълнителна защитна мярка компанията е внедрила Endpoint Detection and Response (EDR) решение за по-ефективно откриване на бъдещи опити за проникване. Извършената съдебно-техническа проверка е потвърдила, че използваната уязвимост вече е отстранена и не са открити други активни компрометирания на платформата.
Инцидентът е поредното доказателство, че zero-day уязвимостите в широко използван софтуер остават едно от най-сериозните предизвикателства пред организациите, управляващи критични комуникационни услуги.









