GÜNCELLEME: CDK, 19 Haziran'da ek bir ihlal geçirdi ve şirketin sistemlerini tekrar kapatmasına neden oldu.
Otomobil bayiliği, hizmet sağlayıcısı CDK Global, büyük bir siber saldırı tarafından vuruldu ve şirketin sistemlerini kapatmasına ve müşterilerin işlerini normal şekilde çalıştıramamasına neden oldu.
CDK Global, otomobil endüstrisindeki müşterilere, CRM, finansman, bordro, destek ve hizmet, envanter ve arka ofis operasyonları dahil olmak üzere bir otomobil bayisinin operasyonunun tüm yönlerini işleyen bir SaaS platformu sunar.
Şirket, Kuzey Amerika'da 15.000'den fazla otomobil bayisi tarafından kullanılıyor ve ülke çapında binlerce çalışanı var.
CDK'nın hizmetlerini kullanmak için, otomobil bayileri SaaS sağlayıcısının veri merkezlerine her zaman açık bir VPN yapılandırır ve yerel olarak yüklü uygulamalarının platforma erişmesine izin verir.
Dün gece ve bu sabah CDK Global, saldırının yayılmasını önlemek için BT sistemlerini, telefonlarını ve uygulamalarını kapatmasına neden olan bir siber saldırı yaşadı.
Araba bayileri için bir siber güvenlik ve BT hizmetleri firması olan Proton Bayi IT CEO'su Brad Holton, BleepingComputer'a saldırının CDK'nın iki veri merkezini yaklaşık 2 saat 2'de çevrimdışı almasına neden olduğunu söyledi.
Birden fazla otomobil bayisindeki çalışanlar, BleepingComputer'a CDK'nın siber bir olay yaşadıklarına dair bir e -posta uyarısı göndermek dışında çok fazla bilgi paylaşmadığını söyledi.
"Şu anda bir siber olay yaşıyoruz. Müşterilerimiz için dikkatli ve endişe duyduğumuzda, sistemlerimizin çoğunluğunu kapattık."
"Şu anda genel etkiyi değerlendiriyoruz ve şu anda ETA'mız yok."
Bu çalışanların bazıları, tehdit aktörlerinin her zaman açık VPN'yi otomobil bayilerinin iç ağına döndürmek için kullanabileceği endişelerini de paylaştı.
Bir bayilik için bir BT uzmanı, BleepingComputer CDK'nın her zaman açık VPN'yi dikkatle ayırmalarını tavsiye ettiğini söyledi.
Holton, cihazlarda çalışan CDK yazılımının güncellemeleri dağıtmak için kullanılan yönetim ayrıcalıklarına sahip olduğunu ve bu da CDK'nın neden veri merkezlerinden bağlantıyı kesmeyi önerdiğini açıklayabildiğini açıkladı.
Bazı kullanıcılar, CDK'nın modern tek sinyal platformuna geçişi sırasında yükseltilen eski kimlik bilgileriyle giriş yapabileceklerini belirtmiş olsa da, BleepingComputer'ın uygulamanın beklendiği gibi çalışmadığı söylendi.
Bu olay veya diğer açıklanmayan saldırılar hakkında herhangi bir bilginiz varsa, 646-961-3731 numaralı telefondan veya tips@bleepingcomputer.com adresinden sinyal aracılığıyla bize gizlice iletişime geçebilirsiniz.
Kesinti, araba parçalarını izlemek ve sipariş etmek, yeni satışlar yapmak ve finansman sunmak için platformlarını kullanarak otomobil bayileri arasında yaygın bir bozulmaya yol açtı.
Çalışanlar Reddit'te yapılacak hiçbir şey bırakmadıklarını veya kağıt ve kaleme geri dönmeye zorlandıklarını bildirdiler. Bazı bayiler, kesintiler nedeniyle çalışanları gün için eve gönderiyor.
Reddit'e gönderilen bir bayilik çalışanı, "Neredeyse o noktaya geliyoruz… parça yok, ROS yok, zaman yok ... sadece onlar için gösterilecek hiçbir şey olmayan ölü araçlar ya da onları düzeltecek parçalar."
Başka bir çalışan, "Excel elektronik tablolar ve dağıttığımız herhangi bir parça için not notları yayın. Herhangi bir büyük iş gerçekleşmiyor."
CDK'dan resmi bir açıklama olmasa da, şirketin yedeklerini de etkileyen bir fidye yazılımı saldırısı yaşadığı söyleniyor.
BleepingComputer bu bilgiyi bağımsız olarak onaylayamadı, ancak bir fidye yazılımı saldırısı olsaydı, kesintiler gelecek hafta ve daha uzun olmasa da günlerce sürecektir.
Fidye yazılımı çeteleri kurumsal ağları ihlal ettiğinde, kurumsal verileri çalırken sessizce diğer cihazlara yayılırlar.
Tüm veriler çalındığında ve tehdit aktörleri idari ayrıcalıklar kazandıktan sonra, ağdaki tüm cihazları şifreleyerek, korsanlarla iletişim kurma talimatlarıyla fidye notlarını geride bırakırlar.
Şifrelenmiş cihazlar ve çalınan veriler, tehdit aktörlerinin bir şifreleme sağlamak ve çalıntı verileri silmek ve yayınlamamak için fidye ödemesi talep ettiği çift genişlemeli şemalarda kullanılır.
Bu müzakereler haftalar sürebilir ve bir fidye ödenmezse, tehdit aktörleri sonuçta genellikle çalışanların ve potansiyel olarak müşterilerin kişisel bilgilerini içeren kurumsal verileri sızdırır.
GÜNCELLEME 6/19/24: CDK aşağıdaki ifadeyi BleepingComputer ile paylaştı:
"Siber bir olayı aktif olarak araştırıyoruz. Müşterilerimiz için çok fazla dikkat ve endişe nedeniyle, sistemlerimizin çoğunu kapattık ve her şeyi mümkün olduğunca çabuk çalıştırmak için özenle çalışıyoruz." - CDK.
GÜNCELLEME 6/19/24 17:24 ET: CDK, müşterilerle CDK telefonlarını, DMS'yi ve dijital perakende satışını geri yüklediklerini belirten bir güncelleme paylaştı. Ayrıca Unify ve DMS girişlerinin artık mevcut olduğunu belirttiler.
Ancak, çevrimiçi olarak geri getirmeden önce diğer tüm uygulamalarda testler yapmaya devam ediyorlar.
CDK Global First Siber Attack'ten kurtulurken tekrar hackledi
AI Platform Hugging Face, bilgisayar korsanlarının Auth Tokens'i boşluklardan çaldığını söylüyor
Ascension, şüpheli fidye yazılımı saldırısından sonra ambulansları yeniden yönlendiriyor
Ascension Healthcare, siber saldırdıktan sonra sistemleri çevrimdışı alır
Crown Equipment, siber saldırı bozulmuş bir üretimi doğrular
Kaynak: Bleeping Computer