نقض امنیتی در فروشگاه Neiman Marcus، منجر به افشای اطلاعات ۳۱ میلیون آدرس ایمیل شد.

در ماه مه ۲۰۲۴، یک نقض امنیتی داده‌ها که توسط فروشگاه زنجیره‌ای و لوکس آمریکایی Neiman Marcus افشا شده است، منجر به افشای بیش از ۳۱ میلیون آدرس ایمیل مشتریان شده است. این اطلاعات توسط Troy Hunt، مؤسس سایت “Have I Been Pwned“، که داده‌های دزدیده شده را تحلیل کرده، اعلام شده است.

یافته‌های Troy Hunt پس از آن به دست آمد که این شرکت یک اخطار نقض را به دفتر دادستان کل Maine  ارسال کرد و بیان کرد که این نقض تنها بر ۶۴۴۷۲ نفر تأثیر گذاشته است.

در اطلاعیه‌ای جداگانه که در وب‌سایت خود منتشر کرده، Neiman Marcus فاش کرده است که داده‌های افشا شده در این حمله شامل نام‌ها، اطلاعات تماس (مانند آدرس‌های ایمیل و پستی، و شماره‌های تلفن)، تاریخ‌های تولد، اطلاعات کارت‌های هدیه، داده‌های تراکنش، شماره‌های جزئی کارت اعتباری )بدون تاریخ انقضا یا (CVV ، شماره‌های تأمین اجتماعی، و شماره‌های شناسایی کارکنان بوده است.

در حین تحلیل داده‌های دزدیده شده در این نقض امنیتی، Troy Hunt ۳۰ میلیون آدرس ایمیل منحصر به فرد پیدا کرده است. او همچنین با چندین نفر که داده‌هایشان در پایگاه داده دزدیده شده وجود داشت، تماس گرفته و تأیید کرده است که این اطلاعات معتبر است.

همچنین Troy Hunt اعلام کرد که : این قطعاً تعداد قابل توجهی است و من می‌خواهم به‌سرعت اعلان‌ها را به آنها ارسال کنم. تعداد کل آدرس‌های منحصر به فردی که به آنها اشاره خواهم کرد، ۳۱,۱۵۲,۸۴۲ است. همچنین او گفت که : حدود ۱۰۵,۰۰۰ مشترک سایت Have I Been Pwned که در این مجموعه داده‌ها یافت شده‌اند، ایمیلی دریافت خواهند کرد که آنها را از این نقض بزرگ داده‌ها مطلع می‌کند.

وقتی کارشناسان امنیتی با سخنگوی Neiman Marcus تماس گرفتند تا یافته‌های هانت را تأیید کنند، آنها از اظهار نظر خودداری کردند. در عوض، به اطلاعیه امنیت داده منتشر شده در وب‌سایت شرکت ارجاع دادند و گفتند که ۶۴,۴۷۲ نفری که در گزارش Maine  ذکر شده‌اند، افرادی هستند که اعلان‌های نقض داده را دریافت کرده‌اند.

در ماه ژوئن، پس از اینکه اولین بار نقض داده ها فاش شد، Neiman Marcus  نیز در بیانیه ای به این حادثه را به حملات سرقت داده های Snowflake مرتبط داد.

گروه Neiman Marcus (NMG) اخیراً متوجه شده است که یک فرد غیرمجاز به یک پلتفرم پایگاه داده ابری که توسط NMG استفاده می‌شود و توسط یک شرکت ثالث به نام Snowflake ارائه می‌شود، دسترسی پیدا کرده است.

افشاگری و اعلان‌های نقض داده‌ها پس از آن انجام شد که یک عامل تهدید با استفاده از نام مستعار “Sp1d3r” داده‌های Neiman Marcus را برای فروش در یک انجمن هک قرار داد و درخواست ۱۵۰,۰۰۰ دلار برای ۱۲ میلیون شماره کارت هدیه، ۷۰ میلیون تراکنش با جزئیات کامل مشتری، و ۶ میلیارد سطر از سوابق خرید مشتریان، اطلاعات فروشگاه و داده‌های کارکنان کرد.

در حالی که عامل تهدید ابتدا گفت که شرکت از پرداخت درخواست اخاذی خودداری کرده است، پس از آن پست انجمن و نمونه داده‌ها را حذف کرد و این موضوع اشاره دارد به این که ممکن است شرکت مذاکراتی را آغاز کرده باشد.

تحقیقات مشترکی توسط شرکت‌های SnowFlake، Mandiant و CrowdStrike نشان داد که یک عامل تهدید با انگیزه مالی که با نام UNC5537 شناخته می‌شود، از اطلاعات کاربری دزدیده شده برای هدف قرار دادن حداقل ۱۶۵ سازمانی استفاده کرده است که در حساب‌های SnowFlake خود، احراز هویت چندعاملی (MFA) را پیکربندی نکرده‌اند.

از ماه مه ۲۰۲۴، برخی از شرکت‌ها و سازمان‌ها مانند Ticketmaster و Santander دچار نقض امنیتی شده‌اند که با این حملات مرتبط بوده‌اند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *