Нидерландската национална полиция (Politie) заяви, че е открила „силни индикации“ за участие на нидерландски хакери в пробива срещу телекомуникационния доставчик Odido през февруари.
„Това включва телефонен разговор с отдела за обслужване на клиенти на Odido, проведен малко преди хакването. В този разговор говорещ нидерландски мъж се е представил за ИТ служител на Odido. Компанията е била подведена чрез фишинг, след което е извършена кражбата на данни“, съобщи полицията в прессъобщение в четвъртък.
„Този тип разследвания често са сложни и отнемат време, но киберпрестъпниците също са уязвими и оставят следи. По време на разследването на хакерската атака срещу Odido бяха обезпечени следи в няколко момента, по които екипът продължава да работи“, добави Стан Дайф, ръководител на операциите в Националното звено за разследване и интервенции.
Odido е една от най-големите нидерландски телекомуникационни компании, предлагаща мобилни, широколентови и телевизионни услуги на милиони клиенти в Нидерландия.
Когато разкри пробива на 12 февруари, компанията заяви, че нападателите са осъществили достъп до системата й за контакти с клиенти на 7 февруари и са изтеглили личните данни на много от своите потребители. Тя също така съобщи пред местни медии, че произтеклият пробив на данни е засегнал 6,2 милиона клиенти и че заплашителите са се свързали с нея, за да заявят, че са откраднали милиони потребителски записи.
Според телекомуникационната фирма разкритата информация варира за всеки клиент и може да включва комбинация от трите имена, адрес и град на пребиваване, мобилен номер, клиентски номер, имейл адрес, IBAN (номер на банкова сметка), дата на раждане и някои идентификационни данни (номер и валидност на паспорт или шофьорска книжка).
Тя обаче добави, че по време на инцидента не са били изложени данни за обаждания, местоположение, данни за потребление, данни за таксуване, сканирани копия на документи за самоличност или пароли за Mijn Odido.
Въпреки че Odido все още не е приписала официално инцидента, групата за изнудване ShinyHunters пое отговорност за пробива на своя сайт за изтичане на информация в тъмната мрежа, като публикува 88-гигабайтов архив, съдържащ над 15 милиона записа, включително данни, които компанията вече беше разкрила като изложени на риск при атаката.
Групата ShinyHunters стои зад широкоразпространени кампании за вишинг (гласов фишинг), насочени към акаунти за еднократен вход (SSO) на Okta, Microsoft и Google, представяйки се за служители по ИТ поддръжка, за да подмамят служителите на целта да въведат идентификационни данни и кодове за многофакторна автентификация (MFA) във фишинг сайтове.
След компрометиране на корпоративни SSO акаунти, нападателите крадат данни от свързани SaaS приложения, включително Microsoft 365, Google Workspace, Salesforce, SAP, Slack, Zendesk, Dropbox, Adobe, Atlassian и други.
Киберпрестъпната група се свързва с нарастващ брой пробиви, включващи компании като Google, Cisco, PornHub, гиганта за онлайн запознанства Match Group, Европейската комисия, Rockstar Games и образователния издателски гигант McGraw-Hill.
Те също така стоят зад пробиви в сигурността на над дузина клиенти на Snowflake, различни други доставчици на интеграции от трети страни, а наскоро и зад нова серия от пробиви, засегнали над 100 организации (включително Нотингамския университет) след атаки за кражба на данни, експлоатиращи уязвимост от тип „нулев ден“ в Oracle PeopleSoft.