早有预谋?世界电子邮件营销巨头MailChimp遭黑客攻击

VSole2022-04-06 10:42:59

近日,电子邮件营销公司MailChimp披露其遭到黑客攻击,黑客利用内部客户支持和账户管理工具窃取用户数据,并进行网络钓鱼攻击。

当日,许多Trezor硬件加密货币钱包所有者发推特称,收到了关于该公司遭到数据泄露的网络钓鱼通知。这些邮件促使Trezor客户下载可以窃取加密货币的恶意软件来重置他们的硬件钱包pin。

随后,Trezor表示,MailChimp已经被针对加密货币行业的威胁行为者攻破,他们借此进行了网络钓鱼攻击。

黑客的攻击目标

MailChimp已经证实,黑客发动这次攻击不仅仅是为了访问Trezor的帐户,其部分员工受到了社会工程攻击,导致凭证被盗。这些凭证被黑客用于访问319个MailChimp帐户,并从102个客户帐户中导出“受众数据”。

MailChimp首席信息安全官Siobhan Smyth表示:“3月26日,我们的安全团队发现,恶意行为者访问了一个面向客户团队、用于客户支持和账户管理的的内部工具。该事件是由外部参与者发起的,他对Mailchimp员工进行了社会工程攻击,导致其凭证被泄露。我们迅速采取行动,终止黑客对被入侵员工账户的访问,并采取相应措施来防止更多员工受到影响。”

除了查看账户和导出数据以外,威胁参与者还获得了对客户API密钥的访问权,目前这些密钥已被禁用。应用程序编程接口 (API) 密钥是允许MailChimp客户直接从他们自己的网站或平台管理他们的帐户和执行营销活动的访问令牌。威胁参与者可以凭借这些泄露的API密钥创建自定义电子邮件活动,例如发起网络钓鱼活动,并将它们发送到用户邮件列表,而无需访问MailChimp的客户门户。

Siobhan Smyth表示,受感染的账户持有人都已收到相关通知,此外,威胁参与者也访问了加密货币和金融领域的客户。

MailChimp称收到了有关该访问被用于网络钓鱼活动的报告,但其尚未披露相关信息。

MailChimp建议所有客户启用双重身份验证以进一步保护帐户。

“我们为此次事件向用户致以诚挚的歉意,并意识到它给我们的用户及客户带来的不便及问题。但我们为我们的安全文化、基础设施以及客户对我们的信任而感到自豪。我们有信心采取安全的措施和流程来保护用户数据,防止未来再发生事故。“

    ——Mailchimp 的首席信息安全官 Siobhan Smyth

最近Lapsus$黑客组织也频频发起攻击,利用社会工程、恶意软件和身份窃取手段,访问了包括Nvidia、三星、微软和Okta在内的众多知名公司。Lapsus$对Okta的入侵与此次黑客对MailChimp的入侵是类似的,即对一个可以访问内部客户支持和帐户管理系统的承包商进行社会工程攻击。

黑客电子邮件营销
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客向deBridge Finance员工发送了一封钓鱼邮件,附上伪装成PDF的网页文件和伪装成纯文本的快捷方式,试图部署后门。
近日,电子邮件营销公司MailChimp披露其遭到黑客攻击,黑客利用内部客户支持和账户管理工具窃取用户数据,并进行网络钓鱼攻击。 当日,许多Trezor硬件加密货币钱包所有者发推特称,收到了关于该公司遭到数据泄露的网络钓鱼通知。这些邮件促使Trezor客户下载可以窃取加密货币的恶意软件来重置他们的硬件钱包pin。 随后,Trezor表示,MailChimp已经被针对加密货币行业的威胁行为者攻破
据报道,当地时间8月3日,电子邮件营销公司 Klaviyo遭到黑客攻击,导致邮件列表数据泄露。目前,Klaviyo已经确认数据泄露并通知执法部门,同时和第三方网络安全公司合作进行事件调查和分析。同时,这也表明到威胁参与者正在积极寻找被盗的 Klaviyo 数据,并可能在他们自己的攻击中使用这些数据。受此漏洞影响的 Klaviyo 客户应该预计未来会发生类似的攻击。
本月初,数百名约会网站用户的个人详细信息在网上曝光。八月底,安全研究人员从vpnMentor发现了不安全的数据库。“vpnMentor的研究团队最近收到了一位匿名的道德黑客的报告,内容涉及大量数据泄露,该数据泄露了来自全球70多个成人约会和电子商务网站的用户。”读取后通过vpnMentor出版。泄漏的数据可能使用户面临多种恶意活动,包括诈骗,身份盗用,勒索和敲诈勒索,当然还有攻击接管。
全球每年都会有大量的爆炸性的数据泄漏事件发生,但是今年的数据泄漏事件特别多,此起彼伏,而且数据泄漏的规模和造成的破坏性影响,一次比一次大。根据Identify Theft Research Center中心的数据显示,与2021年同期相比,今年的数据泄漏事件增长了14%,公用事业企业、医疗机构、金融服务公司、制造企业是黑客的首要攻击目标。
印尼央行遭勒索软件袭击,超 13GB 数据外泄印尼央行遭 Conti 勒索软件袭击,内部十余个网络系统感染勒索病毒。据勒索团伙称,已成功窃取超过 13GB 的内部文件,如印尼央行不支付赎金,将公开泄露数据。月渥太华卡车司机抗议活动捐赠网站现安全漏洞,捐赠者数据遭曝光渥太华抗议加拿大国家疫苗规定的卡车司机使用的捐赠网站修复了一个安全漏洞,该漏洞暴露了部分捐赠者的护照和驾驶执照。
2022年上半年,全球重大网络安全事件频发,勒索软件、数据泄露、黑客攻击等层出不穷,且变得更具危害性,比如今年1月份,美国布劳沃德公共卫生系统公布了一起大规模数据泄露事件,超过130万人受影响。这一趋势预计将在2023年继续。软件勒索事态恶化恶意软件是以恶意意图编写的软件的统称,包括病毒软件、勒索软件和间谍软件。相关数据显示,2020年全球超过1000家公司因未向勒索软件要求低头而遭到数据泄露。
在一名前雇员访问其账户信息后,现金应用程序将向820万美国现有和以前的客户通知数据泄露。
数据泄露等重大网络安全事件往往是不断重复错误的过程。根据庭外和解协议,Meta最终同意支付9000万美元的赔偿金,并同意删除在用户不知情的情况下搜集到的所有数据。最大轮胎制造商之一遭遇威胁2022年2月,LockBit 勒索软件团伙声称已经破坏了最大的轮胎制造商之一普利司通美洲公司的网络,并窃取了该公司的数据。
VSole
网络安全专家