1708918033
2024-02-24 00:24:59
U-Haul は、悪犯罪者が盗んだ認証情報を使用してシステムの 1 つに侵入し、個人データを含む顧客記録にアクセスしたことを数万人に警告しています。
U-Haulの広報担当者はこう語った。 登録簿 米国とカナダの約6万7000人の顧客が影響を受けたとしているが、セキュリティ問題に関するその他の質問には答えなかった。
影響を受けた人々に今週送付された手紙によると、侵入は12月5日に発生した。 外部のサイバーセキュリティ会社の協力を得て侵入を調査した結果、引越し・トラックレンタル大手の同社は、予約の追跡や顧客記録の閲覧に使用される自社のU-Haul Dealer and Team Membersシステムに詐欺師がアクセスしたと断定した。
これらの顧客の記録には、名前、生年月日、運転免許証番号などの個人情報が含まれていました。 U-Haulによれば、財務情報は盗まれなかったという。
「関与した顧客記録システムは当社の支払いシステムの一部ではない」と業界は通知書で述べた。 [PDF]。 「支払いカードのデータは関係ありませんでした。」
U-Haul は、将来の侵害を防ぐためにセキュリティ システムを強化したと述べています。 具体的には、侵害されたアカウントのパスワードを変更することや、影響を受ける顧客に Experian IdentityWorks Credit 3B の 1 年間無料メンバーシップを提供することが含まれます。
U-Haulの広報担当者は、犯罪者が漏洩した資格情報をどのように入手したのか(以前のデータダンプやソーシャルエンジニアリングキャンペーンなど)についてはコメントを避けたが、この事件は、この種のアイデンティティ関連攻撃が過去1年間でいかに急増したかを示している。 。
IBM X-Forceは、 脅威インテリジェンスレポート 今週初めに発表された論文によると、2023 年には有効な資格情報を使用した攻撃の量が前年比 71% 増加すると報告されています。
実際、IT 巨人のインシデント対応チームが昨年支援した全インシデントの 30% は、侵害されたアカウントによるものでした。
関連するメモ: X-Force は、ダーク ウェブ上で販売されているクラウド資産の 90% がクラウド アカウントの認証情報を占めていることも発見しました。
一方、クラウドストライクの 2024 年の世界的脅威レポートも今週発表され、アイデンティティ関連の脅威が同様に増加していることがわかりました。 この組織の脅威情報チームは、盗んだ認証情報の使用に加えて、API キーとシークレット、セッション Cookie とトークン、ワンタイム パスワード、および Kerberos チケットをターゲットとする攻撃者を発見しました。
「脅威アクターは、アイデンティティに重点を置いています。正当なアイデンティティを取得し、正当なユーザーとしてログインし、その後は土地を離れて合法的なツールを使用することで目立たずに潜んでいます。」クラウドストライクが語った 登録簿 で 以前のインタビュー。 ®
#UHaulサイバー攻撃で67000人の顧客データが盗まれたと発表 #Register