Взлом системы «Beacon» ставит под угрозу записи о «Gambling with Lives»
Благотворительная организация, занимающаяся проблемами вреда от азартных игр, стала одной из растущего числа британских организаций, затронутых инцидентом с Beacon — платформой CRM, используемой благотворительными и другими некоммерческими организациями. Утечка произошла еще в конце июля, однако новые данные, обнародованные на этой неделе, дают более четкое представление о том, какой объем данных, возможно, был выведен из систем Beacon.
Beacon отслеживает доступ к ключу AWS
Компания Beacon сообщила, что самая ранняя из обнаруженных на данный момент вредоносных активностей произошла 27 июля и длилась около 87 минут. Ее специалисты полагают, что для проникновения в систему был использован скомпрометированный ключ доступа к Amazon Web Services. Возможно, этот ключ был раскрыт через общедоступные файлы сборки JavaScript.
Данные о трафике показали резкий рост объема передачи данных 27 и 28 июля. Сравнив эту активность с объемом данных, хранящихся в своих системах, компания Beacon пришла к выводу, что злоумышленник, вероятно, выгрузил все данные, содержавшиеся в базе данных, включая вложения.
Информация была зашифрована при хранении в AWS. Однако у злоумышленника были действительные учетные данные, а это означает, что файлы, загруженные через AWS, были бы доступны в читаемом виде. Компания Beacon заявила, что на данный момент не обнаружила никаких доказательств того, что похищенная информация была опубликована или использована не по назначению.
«Азартные игры с жизнями»: обзоры и разоблачения
6 августа организация «Gambling with Lives» проинформировала заинтересованные стороны о своём участии в проекте. Эта организация оказывает поддержку семьям, пострадавшим от самоубийств, связанных с азартными играми, и использует компанию «Beacon» в качестве стороннего поставщика баз данных.
По данным благотворительной организации, затронутые записи могут содержать имена, адреса, контактные данные, даты рождения и историю пожертвований. Некоторые записи могут также включать информацию о здоровье или мерах безопасности. Банковские реквизиты не входили в перечень типов данных, указанных в уведомлении.
Организация сообщила, что проводит анализ рисков для физических лиц, и предупредила получателей о необходимости проявлять осторожность в отношении неожиданных сообщений, поступающих после утечки данных.
Органы, регулирующие деятельность благотворительных организаций, следят за развитием дела
Компания Beacon сообщила об этом инциденте в Управление комиссара по информации и заявила, что сбросила учетные данные, связанные с AWS, устранила предполагаемую уязвимость и внедрила дополнительные меры мониторинга. С момента локализации инцидента дальнейших случаев несанкционированного доступа обнаружено не было.
Комиссия по благотворительности также следит за развитием ситуации вокруг данного инцидента. 7 августа она призвала затронутые инцидентом благотворительные организации проанализировать свои обязательства по отчетности и определить, необходимо ли связаться с лицами, чьи данные хранились в системе Beacon. Регулирующий орган заявил, что ожидает поступления значительного числа сообщений о серьезных инцидентах, связанных с данной утечкой данных.
В центре внимания — риски, связанные с данными третьих сторон
Для организации «Gambling with Lives» главной проблемой в настоящее время является характер информации, хранящейся в индивидуальных записях, а не функционирование её веб-сайта или сервисов. Утечка данных из системы CRM может привести к раскрытию информации, собиравшейся на протяжении многих лет и касающейся людей, которые, возможно, уже находятся в уязвимом положении. Этот случай также ставит перед благотворительными организациями вопрос о рисках, связанных с поставщиками: ответственность за конфиденциальные записи остается на них, даже если сама база данных находится в ведении сторонней ИТ-компании.