Испанският онлайн търговец PcComponentes, който продава компютри, лаптопи, периферия и хардуер, бе замесен в предполагаема кибератака. Вчера хакер с псевдоним ‘daghetiaw’ публикува част от база данни с 16,3 милиона записа, твърдейки, че е открадната от PcComponentes. От нея бяха изтекли 500 000 записа, а останалите бяха обявени за продажба на търг.
Според публикуваните записи, данните включвали:
-
Детайли за поръчки
-
Физически адреси
-
Пълни имена
-
Телефонни номера
-
IP адреси
-
Любими продукти (wish-lists)
-
Съобщения с поддръжка през Zendesk
Разследването на PcComponentes
В официално съобщение компанията отрече нарушаване на сигурността на своите системи, уточнявайки:
-
Няма незаконен достъп до базите данни или вътрешните системи.
-
16 млн. засегнати клиенти е преувеличение, тъй като броят на активните акаунти е значително по-малък.
-
На платформата не се съхраняват финансови данни или пароли.
Какво наистина се е случило: Credential Stuffing
Компанията потвърди, че е засечена атака с откраднати креденшъли (credential stuffing):
-
Злонамерените лица използват комбинации от имейли и пароли от други течове, за да се опитат да влязат в акаунти на PcComponentes.
-
Такъв тип атаки са автоматизирани и се разчита на повторно използване на компрометирани логини.
Според Hudson Rock, атакуващите вероятно са събрали данните чрез компютри, инфектирани с инфостийлър (info-stealing malware). Те открили, че всички проверени имейли от пробата на хакера вече са били компрометирани, като някои записи датират от 2020 г.
Какви данни са изтекли
За малък брой акаунти, които са компрометирани, са изложени:
-
Имена и фамилии
-
Национален идентификационен номер
-
Физически адреси
-
IP адреси
-
Имейл адреси
-
Телефонни номера
Мерки за защита
PcComponentes вече е въвела няколко защитни механизма:
-
CAPTCHA на страниците за вход
-
Задължително двуфакторно удостоверяване (2FA) за всички акаунти
-
Инвалидиране на всички активни сесии
В резултат клиентите ще бъдат автоматично излезли от акаунтите си, а акаунти без 2FA ще бъдат задължени да го активират, преди да възстановят достъп.
Компанията препоръчва на клиентите:
-
Да използват силни и уникални пароли за всеки акаунт
-
Да съхраняват паролите си в мениджър за пароли
-
Да са бдителни за фишинг съобщения









