ULTIME NOTIZIE
SELEZIONATO PER TE
SETTIMANALE
RIMANI AL TOP

Le migliori analisi sul mondo delle criptovalute, direttamente nella tua casella di posta.

Il gigante della sicurezza informatica CrowdStrike licenzia un insider che lavorava con gli hacker

DiFirenze MuchaiFirenze Muchai
Tempo di lettura: 3 minuti.
Il gigante della sicurezza informatica CrowdStrike licenzia un insider che lavorava con gli hacker
  • CrowdStrike licenzia un insider accusato di aver condiviso immagini di schermate interne dopo che gli hacker hanno pubblicato presunti screenshot di accesso collegati a una violazione più ampia di Salesforce.
  • Scattered Lapsus$ Hunters rivendica la responsabilità degli attacchi che hanno coinvolto le app Gainsight, innescando le indagini di Salesforce, Mandiant di Google e altri team di sicurezza.
  • Il collettivo di hacker continua una serie di violazioni di alto profilo e progetta un nuovo sito di estorsione che prende di mira le aziende colpite nella sua ultima campagna.

Secondo quanto riferito, l'azienda americana di sicurezza informatica con sede in Texas, CrowdStrike, ha licenziato un dipendente accusato di aver divulgato informazioni interne a un collettivo di criminalità informatica che ha recentemente rivendicato la responsabilità di violazioni aziendali che hanno coinvolto sistemi connessi a Salesforce. 

L'azienda di sicurezza ha licenziato l'"insider" dopo aver scoperto che collaborava con il gruppo noto come Scattered Lapsus$ Hunters, che aveva iniziato a pubblicare presunti screenshot interni nella tarda serata di giovedì e venerdì mattina sul suo canale Telegram.

Scattered Lapsus$ ha diffuso diverse immagini che mostrano dashboard collegate alle risorse aziendali, inclusi i pannelli Okta utilizzati dai dipendenti per accedere alle applicazioni interne. Gli hacker hanno affermato che gli screenshot provenivano dal dipendente compromesso e che erano la prova che erano riusciti a infiltrarsi in CrowdStrike dopo aver hackerato Gainsight all'inizio di questa settimana.

CrowdStrike e Gainsight stanno ancora indagando sulle informazioni rubate

Secondo CrowdStrike, le affermazioni del gruppo di hacker e le immagini su Telegram appartenevano solo a un dipendente che aveva condiviso foto non autorizzate del suo schermo con soggetti esterni, e l'azienda insiste sul fatto che non si sono verificate violazioni nei suoi sistemi. 

"I nostri sistemi non sono mai stati compromessi e i clienti sono rimasti protetti per tutto il tempo", ha dichiarato alla testata giornalistica TechCrunch. Ha aggiunto che l'azienda "ha consegnato il caso alle autorità competenti" dopo aver interrotto l'accesso dell'insider.

CrowdStrike ha affermato di aver riempito la scrivania del dipendente non appena è stato confermato che aveva "condiviso esternamente le immagini dello schermo del suo computer", e che le affermazioni che circolavano sui canali degli hacker erano "false".

Salesforce conferma la violazione dei dati dei clienti

Venerdì mattina, Salesforce ha aggiornato la sua paginadent agli incidenti, affermando che una violazione stava colpendo alcuni dei suoi clienti, causando "errori di connessione". Alcuni soggetti non autorizzati avevano avuto accesso ai "dati Salesforce di alcuni clienti", sebbene non fosserodentle organizzazioni interessate. 

Salesforce ha affermato che l'intrusione è avvenuta tramite applicazioni sviluppate dal fornitore di servizi di analisi e supporto clienti Gainsight.

Più tardi, Austin Larsen del Threat Intelligence Group di Google, uno dei principali analisti delle minacce presso la divisione sicurezza informatica, ha affermato che l'azienda "è a conoscenza di oltre 200 istanze Salesforce potenzialmente interessate". 

I cacciatori di Lapsus$ sparsi hanno rivendicato pubblicamente la responsabilità di aver avuto accesso ai dati tramite le integrazioni di Gainsight e hanno utilizzato le informazioni rubate per prendere di mira altri clienti aziendali.

Un portavoce di ShinyHunters, uno dei gruppi all'interno del collettivo, si è vantato che "Gainsight era un cliente di Salesloft Drift, è stato colpito e quindi compromesso interamente da noi". 

Gainsight ha pubblicato aggiornamenti sulla sua paginadent all'incidente da quando l'attacco è diventato pubblico. Venerdì, l'azienda ha dichiarato di aver incaricato Mandiant, l'unità di risposta aglident di Google, di indagare sulla violazione. 

Secondo gli aggiornamenti pubblici dell'azienda, Salesforce ha anche revocato temporaneamente i token di accesso attivi per le app connesse a Gainsight come misura precauzionale, oltre a notificare i clienti i cui dati sono stati rubati. 

"I clienti che utilizzano Hubspot potrebbero scoprire che l'app Gainsight è stata temporaneamente rimossa dall'Hubspot Marketplace come misura precauzionale. Ciò potrebbe anche influire sull'accesso OAuth per le connessioni dei clienti durante la revisione. Collaboreremo con Hubspot per ripubblicarla dopo un'attenta revisione", si legge in un rapporto sui progressi pubblicato giovedì.

La famiglia sparsa di Lapsus$ è responsabile di diverse violazioni di alto profilo

Scattered Lapsus$ Hunters è una collaborazione formata da diversi gruppi di criminalità informatica di lingua inglese, tra cui ShinyHunters, Scattered Spider e Lapsus$. Il collettivo è diventato famoso per l'utilizzo di tecniche di ingegneria sociale per indurre i dipendenti a rivelare i dati di accesso, concedere l'accesso remoto o approvare richieste di autenticazione. 

Nella loro lista di "conquiste", il gruppo ha precedentemente preso di mira MGM Resorts, Coinbase, DoorDash, Workday, Aflac Insurancee altre grandi aziende. Lo scorso ottobre, Scattered Lapsus$ Hunters ha affermato di aver rubato più di un miliardo di record da aziende che utilizzavano Salesforce per gestire le informazioni dei clienti. 

Hanno pubblicato una directory trapelata che elenca i dati della compagnia assicurativa Allianz Life, della compagnia aerea Qantas, della casa automobilistica Stellantis, di TransUnion, della piattaforma di gestione dei dipendenti Workday e altri ancora.

Nell'ultimo anno e mezzo, la famiglia Scattered Lapsus$ ha rivendicato la responsabilità anche didentsu Atlassian, DocuSign, F5, GitLab, LinkedIn, Malwarebytes, SonicWall, Thomson Reuters e Verizon. 

Gli hacker hanno dichiarato sul loro canale Telegram che la prossima settimana intendono lanciare un nuovo sito web di estorsione per le aziende colpite nella loro ultima operazione. 

"Il prossimo sito di fuga di dati conterrà i dati delle campagne Salesloft e GainSight", hanno dichiarato gli hacker a DataBreaches.net.

Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.

Condividi questo articolo
Firenze Muchai

Firenze Muchai

Florence si occupa da sei anni di notizie relative a criptovalute, videogiochi, tecnologia e intelligenza artificiale. I suoi studi in Informatica presso la Meru University of Science and Technology e in Gestione delle Catastrofi e Diplomazia Internazionale presso la MMUST le hanno fornito solide competenze linguistiche, di osservazione e tecniche. Florence ha lavorato presso VAP Group e come redattrice per diverse testate giornalistiche specializzate in criptovalute.

ALTRE NOTIZIE
CORSO INTENSIVO DI CRIPTOVALUTE