Данни за служители са изтекли, но клиентска и финансова информация не е засегната
Nintendo of America потвърди, че е станала жертва на изтичане на данни, свързано с трета страна – платформата за служебни анкети TinyPulse. Според компанията нейните собствени системи не са били компрометирани, а засегнатата информация се ограничава до вътрешни анкети на служители.
Изявлението идва след твърдения на хакерската група Shadowbyt3$, която заявява, че е откраднала чувствителни данни и е започнала схема за изнудване.
Компрометирана е само външна платформа за анкети
Nintendo уточнява, че инцидентът засяга единствено услугата TinyPulse, използвана за вътрешни служебни проучвания и анализ на работната среда. Компанията подчертава, че:
- не са засегнати клиентски данни;
- не са компрометирани финансови системи;
- не е имало пробив в инфраструктурата на Nintendo.
Според информацията засегнатите данни включват ограничен набор от вътрешни анкети на служители, като част от тях са стари.
Хакерската група твърди за значително по-голям пробив
Shadowbyt3$ твърди, че е изтеглила около 1 GB данни, включително лична информация за служители, имейли, анализи и дори финансови документи. Групата настоява за откуп от 2 милиона долара и заплашва с публично разпространение на данните.
Според тях изтеклата информация включва:
- пълни имена и имейл адреси;
- вътрешни отчети и анализи;
- данъчни формуляри и служебни документи;
- комуникации между служители.
Nintendo обаче не потвърждава тези твърдения и заявява, че обхватът на инцидента е значително по-ограничен.
TinyPulse и рискът от трети страни
TinyPulse е платформа за служебна ангажираност и анонимни анкети, използвана за анализ на корпоративна култура и обратна връзка от служители. Инцидентът подчертава нарастващия риск от компрометиране на трети страни доставчици, които имат достъп до вътрешни корпоративни данни.
Нови групи и нарастващ натиск чрез изнудване
Shadowbyt3$ се появява като сравнително нова група, описваща себе си като „extortion-as-a-service“. Според наблюденията тя изнудва жертви чрез заплаха за публикуване на данни, ако не бъде платен откуп.
В случая с Nintendo групата твърди, че ще публикува допълнителни данни, ако не получи плащане, но експерти по киберсигурност традиционно предупреждават, че плащането на откуп не гарантира изтриване на информацията.
Случаят отново показва, че дори при липса на директен пробив в корпоративната инфраструктура, трети страни могат да се превърнат в входна точка за изтичане на чувствителни данни.









