Iberia potvrđuje da neovlašteni pristup utiče na korisnike

  • Neovlašteni pristup repozitoriju vanjskog dobavljača; ne utiče na letačke operacije.
  • Prikaz osnovnih podataka: ime, e-mail, telefon i broj Iberia Cluba; bez lozinki ili potpunih detalja plaćanja.
  • Neki kodovi za rezervaciju su izvučeni; nema dokaza o prevari i 2FA je aktivirana.
  • Iberia obavještava UCO, AEPD i INCIBE i daje broj 900 111 500; moguća prodaja 77 GB se analizira, ali nije potvrđena.

Sigurnosni incident u Iberiji

Španska aviokompanija je objavila neovlašteni pristup na sistem za razmjenu informacija koji hostuje eksterni provajder, a koji je otkrio lične podatke nekih od svojih klijenata. Prema navodima kompanije, kompromitovana platforma nije povezana sa letnim operacijama i njen sadržaj je stoga ograničen Sigurnost letenja nije ugrožena.

Nakon što je otkrila incident, Iberia je obavijestila UCO Civilne garde, AEPD i INCIBEi pokrenula je istragu kako bi utvrdila puni obim incidenta. Kompanija pojedinačno kontaktira pogođene i implementirala je dodatne kontrolne mjere kako bi smanjila rizike i spriječiti daljnji neovlašteni pristup.

upravljanje privatnošću na društvenim mrežama
Vezani članak:
Upravljanje privatnošću na društvenim mrežama: potpun i praktičan vodič

Šta se dogodilo i koji su podaci otkriveni

Neovlašteni pristup dobavljaču kompanije Iberia

Istraga ukazuje na eksterno skladište komunikacija, koje nije povezano sa kritičnim sistemima aviokompanije. Iberia naglašava da su informacije pohranjene u tom okruženju bile ograničene i da Letne operacije i sigurnost nisu ugroženi.

Kompromitovani podaci uključuju osnovne lične podatke kao što su imena i prezimena i, u mnogim slučajevima, adrese e-pošte; u manjoj mjeri, brojevi telefona i identifikator kartice vjernosti bili bi otkriveni Iberijski klub.

Kompanija priznaje da su neki izvađeni kodovi za rezervacije letova koji tek trebaju biti obavljeni. Međutim, do sada Nema dokaza o prevarnim aktivnostima izvedene iz tih informacija.

Iberia također insistira na tome Potpuni podaci o načinima plaćanja nisu objavljeni niti pristupne podatke za račun, tako da se rizik od nezakonite upotrebe u finansijskim transakcijama smatra niskim.

Mjere koje je poduzela Iberia i kanali podrške

Iberijske sigurnosne mjere i korisnička podrška

Kako bi zaštitila upravljanje rezervacijama, aviokompanija je aktivirala dvofaktorska autentifikacija (2FA) u aplikaciji, na web stranici i telefonskom kanalu, tako da samo vlasnik može izmijeniti ili pregledati svoje putovanje čak i ako je kod za rezervaciju otkriven.

Istovremeno, Iberia je pokrenula individualnu komunikaciju s pogođenim osobama i održava poboljšano praćenje njihovog tehnološkog okruženja. Besplatni telefonski broj je omogućen + 34 900 111 500 razriješiti nedoumice i riješiti bilo kakve probleme ili sumnje.

Glavna preporuka je da se bude izuzetan oprez s neočekivanim porukama, pozivima ili obrascima koji zahtijevaju radnje ili lične podatke u ime kompanije, kako bi se izbjegli pokušaji prevare. phishingNeke komunikacije također predlažu preispitivanje kontakt adrese povezane s računom i razmislite o ažuriranju ako se otkrije anomalna aktivnost.

Iberia se izvinila zbog prouzrokovanih neugodnosti i navodi da je stavljajući u akciju sva sredstva koja im stoje na raspolaganju kako bi ublažili utjecaj i ojačali svoje tehničke i organizacijske kontrole kod svojih dobavljača.

Veći doseg? Navodna prodaja 77 GB na dark webu

Moguća prodaja internih podataka kompanije Iberia

Uz potvrđeni slučaj, specijalizirani mediji su izvještavali o ponudi 77 GB interne dokumentacije U oglasu, koji se na forumima dark weba pripisuje kompaniji Iberia za 150.000 dolara, tvrdi se da uključuje tehničke materijale za avione (npr. A320/A321), dokumentaciju o održavanju i drugu korporativnu dokumentaciju.

Za sada, ovaj kraj Iberia ovo nije potvrdilaKompanija navodi da analizira autentičnost i obim ovih datoteka i, u svakom slučaju, naglašava da nema dokaza o uticaju na operativne sisteme ili izloženosti osjetljivih podataka korisnika izvan već prijavljenog eksternog repozitorija.

Ako se potvrdi, navodno curenje informacija bi dodalo vektor rizika industrijske i intelektualne prirode; međutim, do danas fokus ostaje na već potvrđen neovlašteni pristup i u zaštiti pogođenih korisnika.

Evropski okvir: obaveze i odgovornost prema dobavljačima

Kibernetička sigurnost i lanac snabdijevanja u Evropi

Incident se uklapa u rastući trend napada na lanac opskrbegdje dobavljači postaju ulazna tačka. Evropski propisi zahtijevaju jačanje ove veze: GDPR (član 28) nalaže zapošljavanje samo obrađivača koji imaju dovoljne garancije i zahtijevaju adekvatne mjere zaštite.

Direktiva NIS2 (Član 21) ide dalje i zahtijeva upravljanje rizicima u lancu snabdijevanja, stavljajući sajber sigurnost kao odgovornost upravnog tijela i element dužna pažnja poslovni, ne samo tehnički.

U Španiji, okvir Nacionalnog sigurnosnog sistema i obaveze obavještavanja AEPD Nadležne vlasti su već uspostavile protokol za reagovanje. Iberia je prijavila incident UCO-u, AEPD-u i INCIBE-u, u skladu sa zahtjevima obavještenje vlastima i saradnju.

Preliminarna procjena ukazuje na neovlašteni pristup vanjskom sistemu, ograničenu izloženost podacima i mjere zaštite koje su već na snazi; kompanija tvrdi da Nema dokaza o prevari i to Sigurnost letenja nije bila ugrožena, do završetka istrage i pojašnjenja tačaka koje još nisu provjerene.


Dodaj kao preferirani izvor