
Španska aviokompanija je objavila neovlašteni pristup na sistem za razmjenu informacija koji hostuje eksterni provajder, a koji je otkrio lične podatke nekih od svojih klijenata. Prema navodima kompanije, kompromitovana platforma nije povezana sa letnim operacijama i njen sadržaj je stoga ograničen Sigurnost letenja nije ugrožena.
Nakon što je otkrila incident, Iberia je obavijestila UCO Civilne garde, AEPD i INCIBEi pokrenula je istragu kako bi utvrdila puni obim incidenta. Kompanija pojedinačno kontaktira pogođene i implementirala je dodatne kontrolne mjere kako bi smanjila rizike i spriječiti daljnji neovlašteni pristup.
Šta se dogodilo i koji su podaci otkriveni

Istraga ukazuje na eksterno skladište komunikacija, koje nije povezano sa kritičnim sistemima aviokompanije. Iberia naglašava da su informacije pohranjene u tom okruženju bile ograničene i da Letne operacije i sigurnost nisu ugroženi.
Kompromitovani podaci uključuju osnovne lične podatke kao što su imena i prezimena i, u mnogim slučajevima, adrese e-pošte; u manjoj mjeri, brojevi telefona i identifikator kartice vjernosti bili bi otkriveni Iberijski klub.
Kompanija priznaje da su neki izvađeni kodovi za rezervacije letova koji tek trebaju biti obavljeni. Međutim, do sada Nema dokaza o prevarnim aktivnostima izvedene iz tih informacija.
Iberia također insistira na tome Potpuni podaci o načinima plaćanja nisu objavljeni niti pristupne podatke za račun, tako da se rizik od nezakonite upotrebe u finansijskim transakcijama smatra niskim.
Mjere koje je poduzela Iberia i kanali podrške

Kako bi zaštitila upravljanje rezervacijama, aviokompanija je aktivirala dvofaktorska autentifikacija (2FA) u aplikaciji, na web stranici i telefonskom kanalu, tako da samo vlasnik može izmijeniti ili pregledati svoje putovanje čak i ako je kod za rezervaciju otkriven.
Istovremeno, Iberia je pokrenula individualnu komunikaciju s pogođenim osobama i održava poboljšano praćenje njihovog tehnološkog okruženja. Besplatni telefonski broj je omogućen + 34 900 111 500 razriješiti nedoumice i riješiti bilo kakve probleme ili sumnje.
Glavna preporuka je da se bude izuzetan oprez s neočekivanim porukama, pozivima ili obrascima koji zahtijevaju radnje ili lične podatke u ime kompanije, kako bi se izbjegli pokušaji prevare. phishingNeke komunikacije također predlažu preispitivanje kontakt adrese povezane s računom i razmislite o ažuriranju ako se otkrije anomalna aktivnost.
Iberia se izvinila zbog prouzrokovanih neugodnosti i navodi da je stavljajući u akciju sva sredstva koja im stoje na raspolaganju kako bi ublažili utjecaj i ojačali svoje tehničke i organizacijske kontrole kod svojih dobavljača.
Veći doseg? Navodna prodaja 77 GB na dark webu

Uz potvrđeni slučaj, specijalizirani mediji su izvještavali o ponudi 77 GB interne dokumentacije U oglasu, koji se na forumima dark weba pripisuje kompaniji Iberia za 150.000 dolara, tvrdi se da uključuje tehničke materijale za avione (npr. A320/A321), dokumentaciju o održavanju i drugu korporativnu dokumentaciju.
Za sada, ovaj kraj Iberia ovo nije potvrdilaKompanija navodi da analizira autentičnost i obim ovih datoteka i, u svakom slučaju, naglašava da nema dokaza o uticaju na operativne sisteme ili izloženosti osjetljivih podataka korisnika izvan već prijavljenog eksternog repozitorija.
Ako se potvrdi, navodno curenje informacija bi dodalo vektor rizika industrijske i intelektualne prirode; međutim, do danas fokus ostaje na već potvrđen neovlašteni pristup i u zaštiti pogođenih korisnika.
Evropski okvir: obaveze i odgovornost prema dobavljačima

Incident se uklapa u rastući trend napada na lanac opskrbegdje dobavljači postaju ulazna tačka. Evropski propisi zahtijevaju jačanje ove veze: GDPR (član 28) nalaže zapošljavanje samo obrađivača koji imaju dovoljne garancije i zahtijevaju adekvatne mjere zaštite.
Direktiva NIS2 (Član 21) ide dalje i zahtijeva upravljanje rizicima u lancu snabdijevanja, stavljajući sajber sigurnost kao odgovornost upravnog tijela i element dužna pažnja poslovni, ne samo tehnički.
U Španiji, okvir Nacionalnog sigurnosnog sistema i obaveze obavještavanja AEPD Nadležne vlasti su već uspostavile protokol za reagovanje. Iberia je prijavila incident UCO-u, AEPD-u i INCIBE-u, u skladu sa zahtjevima obavještenje vlastima i saradnju.
Preliminarna procjena ukazuje na neovlašteni pristup vanjskom sistemu, ograničenu izloženost podacima i mjere zaštite koje su već na snazi; kompanija tvrdi da Nema dokaza o prevari i to Sigurnost letenja nije bila ugrožena, do završetka istrage i pojašnjenja tačaka koje još nisu provjerene.