US Govt Yüklenici Maximus'a veri ihlalinden 8 milyon kişi vuruldu

3 yıl önce

ABD hükümet hizmetleri yüklenicisi Maximus, bilgisayar korsanlarının son MoveIT transfer veri-hırsızlığı saldırıları sırasında 8 ila 11 milyon kişinin kişisel verilerini çaldığına dair bir veri ihlali uyarısı açıkladı.

Maximus, federal ve yerel sağlık programları ve öğrenci kredisi hizmetleri de dahil olmak üzere ABD hükümet destekli programları yöneten ve yöneten bir yüklenicidir. Şirket 34.300 kişiyi istihdam ediyor ve yıllık geliri yaklaşık 4.25 milyar dolar ve ABD, Kanada, Avustralya ve İngiltere'de var.

Menkul Kıymetler ve Borsa Komisyonu'na (SEC) dosyalanan 8 K formunda, MADEPIT dosya aktarımı uygulamasında (CVE-2023-34362) sıfır gün kusuruna maruz kaldığını kullanan verilerin çalındığını açıkladı. Clop fidye yazılımı çetesi, dünya çapında yüzlerce yüksek profilli şirketi ihlal etmek için bu kusuru geniş çapta kullandı.

İhlali araştırdıktan sonra Maximus, bilgisayar korsanlarının, kurumsal ağın geri kalanından hemen izole edilen hareket ortamından daha fazla ilerlediğine dair hiçbir belirti bulamadı.

Bununla birlikte, bu sınırlı erişim, firmanın veri ihlali bildirimleri gönderdiği çok sayıda kişiyi tehlikeye atmak için yeterliydi.

"Etkilenen dosyaların bugüne kadar gözden geçirilmesine dayanarak, [Maximus] bu dosyaların sosyal güvenlik numaraları, korunan sağlık bilgileri ve/veya diğer kişisel bilgiler de dahil olmak üzere kişisel bilgiler içerdiğine inanıyor. Olay bildirimi, "SEC 8-K dosyalamasını okuyor.

"Maximus şu anda 30 Haziran 2023 tarihinde sona eren çeyrek için, şirketin olayla ilgili yapılacak toplam soruşturma ve iyileştirme faaliyetleri hakkındaki en iyi tahminini temsil eden yaklaşık 15 milyon dolarlık bir masraf kaydetmeyi planlıyor."

Clop fidye yazılımı çetesi, hepsi Moveit Zero-Day Kususu kullanılarak ihlal edilen 70 yeni kurbandan oluşan büyük bir parti olarak dün karanlık web veri sızıntı sitesine Maximus ekledi.

Clop'un sitesindeki giriş, Maximus'un Moveit Transfer Sunucusundaki ihlali sırasında 169GB veri çaldıklarını iddia ediyor. Bununla birlikte, şimdiye kadar hiçbir veri sızdırılmamıştır, bu nedenle gasp süreci hala devam etmektedir.

Moveit sıfır günü kusur kurbanlarının listesi büyüdükçe ve saldırının büyüklüğü, yüz milyonlarca veriyi tehlikeye atan büyük ölçekli veri ihlallerini biraz normalleştirdikçe, klop fidye yazılımı çetesi daha agresif gasp taktiklerine başvurdu.

Son zamanlarda, verileri daha geniş bir kitle için daha erişilebilir hale getirdiği için kurbanlar üzerinde daha fazla kaldıraç uygulayan belirli şirketlerin çalınan verilerini sızdırmak için ClearWeb siteleri başlattılar.

H/T-Brett Callow

Estée Lauder güzellik devi iki fidye yazılımı çetesi tarafından ihlal edildi

Colorado State Üniversitesi, veri ihlalinin öğrencileri etkilediğini söylüyor

Moveit ihlali Genworth, Calpers'ı 3,2 milyon maruz kalan veri olarak etkiler

Fidye Yazılımında Hafta - 16 Haziran 2023 - Gasp Dalgası

US Govt, Clop Ransomware hakkında bilgi için 10 milyon dolarlık ödül sunuyor

Kaynak: Bleeping Computer

More Posts