DigitalOcean, müşterilere yeni bir MailChimp güvenlik ihlalinin bazı müşterilerin e -posta adreslerini ortaya çıkardığını ve az sayıda yetkisiz şifre sıfırlaması aldığı konusunda uyarıyor.
Şirket, MailChimp'in 8 Ağustos'ta uyarı yapmadan hesaplarını devre dışı bıraktıktan sonra ihlali öğrendiklerini söyledi. DigitalOcean, bu MailChimp hesabını e -posta onayları, şifre sıfırlama bildirimleri ve müşterilere uyarılar göndermek için kullandı.
DigitalOcean, aynı gün bir müşterinin siber güvenlik ekibine şifrelerinin yetkilendirilmeden sıfırlandığını bildirdiğini söylüyor.
Bir soruşturmadan sonra, MailChimp hesaplarına @arxxwalls.com alan adından yetkisiz bir e -posta adresi buldular ve 7 Ağustos'tan itibaren e -postalarda kullanıldı.
MailChimp hesabının ihlal edildiğine inanan DigitalOcean, şirkete ulaştıklarını ancak bir bilgisayar korsanının Mailchimp'in iç destek araçlarına eriştiğini öğrendikleri 10 Ağustos'a kadar duymadıklarını söyledi.
DigitalOcean'dan bir güvenlik danışmanlığı, "10 Ağustos'ta MailChimp tarafından MailChimp'e yetkisiz erişimin MailChimp'e yetkisiz erişiminden resmi olarak bilgilendirildik. Mailchimp dahili araçlarını tehlikeye atan bir saldırgan olarak anladığımız şey," diye açıklıyor.
Daha ileri araştırmalar, tehdit oyuncusunun, şifre sıfırlamalarını gerçekleştirerek DigitalOcean hesaplarına erişmeyi denemek için çalıntı müşteri e -posta adreslerini kullandığını gösterdi. Bu şifre sıfırlama istekleri IP adresinden kaynaklanan X.213.155.164.
Ancak, çok faktörlü kimlik doğrulama kullanan hesaplar şifre sıfırlama girişimlerinden korunmuştur.
DigitalOcean o zamandan beri başka bir e -posta servis sağlayıcısına geçti. Şirket, etkilenen müşterilere dün veri ihlali konusunda bilgilendirdi.
BleepingComputer, dün gece ihlal hakkında daha fazla soru ile DigitalOcean ile temasa geçti, ancak yanıt almadı.
MailChimp'e gelince, 12 Ağustos'ta yayınlanan bir güvenlik danışmanlığı, kript ile ilgili müşterileri hedeflediğini söylemek dışında çok fazla bilgi sağlamaz.
MailChimp'ten gelen kısa danışmanlık, "MailChimp’in kripto ile ilgili kullanıcılarını hedefleyen yeni bir saldırıya yanıt olarak, olayı daha fazla araştırırken şüpheli etkinlikleri tespit ettiğimiz hesaplara geçici olarak askıya almak için proaktif önlemler aldık."
"Bu eylemi kullanıcılarımızın verilerini korumak için yaptık ve daha sonra etkilenen hesapların tüm birincil kişilerini bildirmek ve ek bir dizi gelişmiş güvenlik önlemi uygulamak için hızlı bir şekilde hareket ettik.
Ancak, ihlalle ilgili sorulara yanıt olarak Mailchimp, BleepingComputer'a, bilgisayar korsanlarının 214 Mailchimp hesaplarına erişmesine izin veren kimlik avı ve sosyal mühendislik taktikleri aracılığıyla ihlal edildiklerini söyledi.
Diyerek şöyle devam etti: "Son zamanlarda yetkisiz aktörlerin, sofistike kimlik avı ve sosyal mühendislik taktikleri kullanarak Mailchimp’in kripto ile ilgili kullanıcılarını hedefledikleri bir güvenlik olayı yaşadık. Bugüne kadar araştırmamıza dayanarak, 214 MailChimp hesabının olaydan etkilendiği anlaşılıyor." - Mailchimp.
Mailchimp, hesapları eski haline getirmek ve olayı araştırmak için çalıştıklarını söyledi.
Bildirimsiz askıya alındığı bilinen diğer MailChimp müşterileri Edge Cüzdan, Cointelegraph, NFT içerik oluşturucuları, Ethereum Fesp ve Messari ve DeFRePpt'dir.
MailChimp'in dahili destek araçları, kripto para birimi ile ilgili müşterileri hedeflemek için Nisan 2022'de ihlal edildi. Bu ihlal sırasında çalınan kitle verileri, Trezor donanım cüzdan müşterilerini hedefleyen büyük bir kimlik avı kampanyasına yol açtı.
Cisco, bilgisayar korsanlarının şeffaflık modeli için ağlarını nasıl ihlal ettiğini açıkladıktan sonra, Mailchimp'in yetersiz danışmanlığı sağır.
DigitalOcean'ın ifşasının bir parçası olarak, @arxxwalls.com alanından bir e -posta adresinin MailChimp hesabına gönderen olarak eklendiğini belirtiyorlar.
Arxxwalls.com alanının sahibi, yasadışı faaliyet için kullanılmadığını belirtirken, çok sayıda dolandırıcılık, sahte şirketlerin operatörü ve kimlik avı saldırıları tarafından istismar edildi.
Ayrıca, BleepingComputer tarafından yapılan araştırmalar, alanın antivirüs abonelikleri gibi davranan geri arama kimlik avı saldırıları için kullanıldığını göstermektedir.
Geri arama saldırıları, meşru bir şirketten geliyormuş gibi bir e -postayla başlayan muazzam bir büyüme gören yeni bir hibrit kimlik avı türüdür. Bu e -postalar, alıcılara siber güvenlik olayını önlemek için harekete geçmeleri gerektiği veya büyük ölçüde overpriced destek/antivirüs aboneliğinin yenilenmesi konusunda uyarır.
Bu e -postalara, çağrıldığında kurbandan bilgi çalmak veya alıcıyı cihazlarına uzaktan erişim yazılımı yüklemesini isteyecek bir telefon numarası dahildir.
Tehdit oyuncusu, bu uzaktan erişimi, veri gasp veya fidye yazılımı saldırıları yapmak için yaygın olarak kullanılan mağdur ağını ihlal etmek için kullanır.
E-posta pazarlama firması kripto odaklı posta listeleri çalmak için hacklendi
Twitter, 5.4 milyon hesaptan verilen verileri ortaya çıkarmak için kullanılan sıfır gününü onaylar
Hacker, 5.4 milyon kullanıcıdan oluşan Twitter hesap verilerini 30 bin dolara satıyor
Kuzey Koreli bilgisayar korsanları, iş arayanları hedeflemek için imzalı macOS kötü amaçlı yazılım kullanıyor
Arjantin'in Córdoba'nın yargısı oyun fidye yazılımı saldırısı
Kaynak: Bleeping Computer