Tehdit aktörleri, şirketin kar tanesi hesabını ihlal ettikten sonra çalınan önde gelen otomotiv satış sonrası parça sağlayıcısı olan Advance Auto Parts'tan 3 TB veri sattığını iddia ediyor.
Advance 4.777 mağaza ve 320 WorldPac şubesi işletiyor ve Amerika Birleşik Devletleri, Kanada, Porto Riko, ABD Virgin Adaları, Meksika ve çeşitli Karayip Adaları'nda bağımsız olarak sahip olunan 1.152 bağımsız Carquest mağazasına hizmet veriyor.
Tehdit oyuncusu (SP1D3R sapını kullanarak) bugün ortaya koyduğu gibi, Advance'nin kar tanesi bulut depolama ortamından çalınan büyük veri arşivi şunları içerir:
Ayrıca 358.000 çalışanın çalınan bilgilerini sattıklarından bahsetseler de, şirketin şu anda yaklaşık 68.000'i var. Fark, eski çalışanlara ve ortaklara ait eski veriler olabilir.
BleepingComputer, çok sayıda önceden otomatik parça müşteri kayıtlarının meşru olduğunu doğrulayabildi.
Advance henüz bu ihlali kamuya açıklamamış ve ABD Menkul Kıymetler ve olayın Borsa Komisyonunu bilgilendirmemiştir. BleepingComputer, onay ve ihlalle ilgili sorularla birkaç kez bir Advance Auto Parts sözcüsü ile temasa geçti, ancak bir cevap almadı.
Bir hack forumunda Advance'nin verilerini 1,5 milyon dolara satan tehdit oyuncusu, BleepingComputer'a en azından Nisan ortası 2024'ten beri bulut depolama şirketi Snowflake müşterilerini hedefleyen son saldırılarda verilerin çalındığını söyledi.
Snowflake'in bulut hizmetleri, dünya çapında Adobe, AT&T, Kraft Heinz, Mastercard, Micron, Capital One, Doordash, HP, Nielsen, Novartis, Okta, Pepsico, Siemens, Instacart, jetblue. NBC Universal, ABD Foods, Western Union, Yamaha ve diğerleri.
Tehdit oyuncusu ayrıca BleepingComputer'a otomotiv şirketinin verileri dolup taşan tek kar tanesi müşterisi olmadığını söyledi. Tehdit oyuncusuna göre, bazı kar tanesi müşterilerinin saldırganlar tarafından temasa geçtikten sonra verilerini geri almak için zaten para ödediği iddia edildi, ancak BleepingComputer bunun doğru olup olmadığını bağımsız olarak onaylayamadı.
Tehdit Intel Company Hackmanac tarafından ilk kez paylaşıldığı gibi, sızdırılan veriler, tehdit oyuncusunun son kar tanesi veri hırsızlığı saldırılarında çalındığı iddiasını destekleyerek 'Snowflake'e çok sayıda referans içeriyor.
Son Santander ve Ticketmaster ihlalleri de bu saldırılarla bağlantılıydı. Cuma günü, Ticketmaster'ın ana şirketi Live Nation, bir veri ihlalinin 20 Mayıs'ta kar tanesi hesabından ödün verildikten sonra bilet firmasına çarptığını doğruladı.
Şirket, CrowdStrike ve Mantiant ile ortak bir danışmanlıkta, saldırganların çok faktörlü kimlik doğrulaması devre dışı bırakılmış müşterileri hedeflemek için çalıntı kimlik bilgilerini kullandıklarını doğruladı.
Snowflake, bir çalışanın demo hesabının bu kampanyada çalınan kimlik bilgileri kullanılarak tehlikeye atıldığını, bu hesabın aktörlerin hassas verilere ve üretim veya kurumsal sistemlere erişimini sağlamadığını da sözlerine ekledi.
Snowflake Ciso Brad Jones, "Bugüne kadar, bu etkinliğin kar tanesi ürünündeki herhangi bir güvenlik açığı, yanlış yapılandırma veya kötü niyetli etkinlikten kaynaklandığına inanmıyoruz." Dedi.
Diyerek şöyle devam etti: "Devam eden soruşturmamız boyunca, etkilenmiş olabileceğine inandığımız sınırlı sayıda müşteriyi derhal bilgilendirdik."
Mantiant Consulting CTO Charles Carmakal, BleepingComputer'a Mantiant'ın son birkaç hafta içinde tehlikeye atılan kar tanesi müşterilerine yardım ettiğini söyledi. Mantiant'ın araştırmaları ayrıca saldırganların, kurbanların kar tanesi kiracılarına erişmek ve verileri çalmak için bilgi çalma kötü amaçlı yazılımlar tarafından çalınan kimlik bilgilerini kullandıklarını göstermektedir.
Snowflake hesabı hack'leri Santander ile bağlantılı, Ticketmaster ihlalleri
Europol, web portalı ihlalini onaylıyor, operasyonel verilerin çalınmadığını söylüyor
Los Angeles Birleşik Okul Bölgesi veri hırsızlığı iddialarını araştırıyor
Club Penguin hayranları Disney Confluence Server'ı ihlal etti, 2.5GB veri çaldı
AI Platform Hugging Face, bilgisayar korsanlarının Auth Tokens'i boşluklardan çaldığını söylüyor
Kaynak: Bleeping Computer