ข้อมูลที่ถูกรายงานว่าอยู่ในชุดข้อมูลที่หลุด ได้แก่:
จุดที่น่ากังวลคือข้อมูลเหล่านี้ช่วยให้ข้อความหลอกลวงดูสมจริงขึ้นได้มาก ผู้โจมตีอาจอ้างอีเมลจริง ตลาดที่ลูกค้าอยู่ คำสั่งซื้อ สินค้า หรือบทสนทนากับฝ่ายซัพพอร์ต เพื่อทำให้เหยื่อเชื่อว่าเป็นการติดต่อจาก Zara จริง ๆ บทวิเคราะห์ของ Cloaked เตือนว่าข้อมูลลักษณะนี้ยังนำไปใช้กับฟิชชิงและความพยายามยึดบัญชีได้ แม้ไม่มีรหัสผ่านหรือเลขบัตรก็ตาม
Inditex ระบุว่ารหัสผ่านและข้อมูลบัตรชำระเงินไม่ได้ถูกเข้าถึง รายงานสรุปอีกชุดระบุเพิ่มเติมว่า ชื่อ เบอร์โทรศัพท์ ที่อยู่ ข้อมูลล็อกอิน และข้อมูลการชำระเงินไม่ได้ถูก compromise
อย่างไรก็ดี ข้อมูลส่วนนี้ควรอ่านด้วยความระมัดระวัง เพราะ Inditex และ Zara ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคทั้งหมดของเหตุการณ์ รวมถึงจำนวนผู้ได้รับผลกระทบอย่างเป็นทางการจากบริษัทเอง
สำหรับลูกค้า ภาพรวมในตอนนี้จึงยังไม่เหมือนกรณีบัตรชำระเงินรั่วโดยตรง ความเสี่ยงที่ใกล้ตัวกว่าคือ social engineering หรือการหลอกให้ทำตาม โดยเฉพาะอีเมลหรือข้อความที่อ้างเรื่องคำสั่งซื้อ Zara การคืนเงิน ปัญหาจัดส่ง การชำระเงินไม่สำเร็จ หรือเคสซัพพอร์ต
คำอธิบายที่ Inditex ยืนยันชี้ออกไปนอกโครงสร้างพื้นฐานของ Zara เอง: การเข้าถึงโดยไม่ได้รับอนุญาตถูกผูกกับฐานข้อมูลที่โฮสต์โดยผู้ให้บริการเทคโนโลยีรายเดิมหรือผู้รับเหมาภายนอก
จากนั้นรายงานด้านความปลอดภัยจึงเชื่อมโยงเหตุการณ์นี้กับ ShinyHunters โดย BleepingComputer รายงานว่ากลุ่ม extortion ดังกล่าวอ้างความรับผิดชอบ และระบุว่ามีการปล่อยข้อมูลที่อ้างว่าถูกนำออกมาจาก BigQuery instances ผ่านโทเค็นยืนยันตัวตนของ Anodot ที่ถูก compromise รายงานอื่น ๆ ก็ระบุในทิศทางเดียวกันว่า Anodot ซึ่งเป็นผู้ให้บริการวิเคราะห์ข้อมูล ถูกกล่าวหาว่าเป็นเส้นทางบุคคลที่สามที่นำไปสู่ข้อมูลของลูกค้าปลายทาง
พูดให้เข้าใจง่าย เส้นทางที่ถูกรายงานไม่ได้เหมือนกับการเจาะหน้าเช็กเอาต์ของ Zara โดยตรง แต่ใกล้เคียงกับการได้มาหรือยึดโทเค็นยืนยันตัวตนของผู้ให้บริการภายนอก แล้วใช้โทเค็นนั้นเข้าถึงสภาพแวดล้อมข้อมูลบนคลาวด์ที่เชื่อมต่ออยู่ ก่อนดึงข้อมูลออกไป แนวทางนี้สอดคล้องกับคำชี้แจงของ Inditex ที่บอกว่าเหตุการณ์เริ่มจากผู้ให้บริการรายเดิม ไม่ใช่จากระบบภายในของ Inditex เอง
ข้อมูลสาธารณะตอนนี้ยังไม่ละเอียดเท่ารายงานฟอเรนสิกอย่างเป็นทางการ BleepingComputer ระบุว่า Inditex และ Zara ยังไม่ได้เปิดเผยรายละเอียดทั้งหมดของเหตุการณ์ รวมถึงจำนวนผู้ได้รับผลกระทบอย่างเป็นทางการ
วิธีเข้าถึงของ ShinyHunters ก็ยังต้องมองอย่างระมัดระวัง เพราะส่วนหนึ่งอ้างอิงจากคำกล่าวของกลุ่มผู้ก่อเหตุและรายงานรองด้านความปลอดภัย มากกว่าจะเป็นข้อค้นพบทางเทคนิคที่ Inditex ยืนยันครบถ้วนแล้ว จึงควรมองว่าเป็นคำอธิบายหลักที่ถูกรายงานในขณะนี้ ไม่ใช่ข้อสรุปฟอเรนสิกขั้นสุดท้าย
ตัวเลขขนาดไฟล์ที่ถูกอ้างก็แตกต่างกันในแต่ละรายงาน: BleepingComputer และ Daily.dev ระบุคลังข้อมูลขนาด 140GB ขณะที่ Cork Safety Alerts อ้างคำกล่าวของ ShinyHunters ว่ามีข้อมูล 192GB จาก BigQuery cloud instances สำหรับลูกค้าทั่วไป ตัวเลขที่มีประโยชน์กว่าในการประเมินความเสี่ยงคือจำนวนรายการที่ Have I Been Pwned ระบุไว้ คือประมาณ 197,400 รายการ
หากคุณกังวลว่าอีเมลของตัวเองอาจอยู่ในชุดข้อมูลนี้ ให้ระวังข้อความที่อ้างว่าเกี่ยวกับ Zara มากเป็นพิเศษ อย่ากดลิงก์จากอีเมลหรือ SMS ที่พูดถึงการคืนเงิน ปัญหาการจัดส่ง การชำระเงินล้มเหลว แต้มสะสม โปรโมชัน หรือเคสซัพพอร์ต ให้เข้าเว็บไซต์หรือแอปทางการของ Zara โดยตรงแทน
เพราะรายงานปัจจุบันระบุว่ารหัสผ่านและข้อมูลบัตรชำระเงินไม่ได้ถูกเข้าถึง การรีบเปลี่ยนบัตรชำระเงินทุกใบจึงไม่ใช่สิ่งแรกที่ชัดเจนที่สุดตามข้อมูลที่มีอยู่ อย่างไรก็ตาม หากคุณใช้รหัสผ่านซ้ำกับบัญชีค้าปลีกอื่น ๆ ควรเปลี่ยนรหัสผ่านเหล่านั้น และเปิดใช้การยืนยันตัวตนหลายปัจจัยในบัญชีที่รองรับ โดยเฉพาะบัญชีอีเมลหลักที่ใช้รับข้อมูลคำสั่งซื้อ
เหตุการณ์นี้สะท้อนว่าการเชื่อมต่อกับผู้ให้บริการวิเคราะห์ข้อมูลและคลังข้อมูลบนคลาวด์สามารถทำให้ข้อมูลลูกค้าถูกเปิดเผยได้ แม้ผู้ค้าปลีกจะระบุว่าระบบหลักของตนไม่ได้ถูกเจาะโดยตรง
สำหรับองค์กร บทเรียนอยู่ที่การจัดการสิทธิ์ของผู้ให้บริการภายนอกให้รัดกุม: เพิกถอนสิทธิ์ของผู้ขายเดิม หมุนเวียนหรือยกเลิกโทเค็นยืนยันตัวตนที่ไม่จำเป็น จำกัดสิทธิ์เข้าถึงคลังข้อมูลบนคลาวด์ เฝ้าระวังการ export ข้อมูลผิดปกติ และตรวจสอบว่าใครหรือระบบใดเข้าถึงชุดข้อมูลลูกค้าได้บ้าง เส้นทางที่ถูกรายงานในกรณีนี้ชี้ให้เห็นว่าปัญหาอาจไม่ได้อยู่ที่หน้าร้าน แต่ซ่อนอยู่ในสายเชื่อมต่อข้อมูลหลังบ้าน
สรุปคือ ข้อมูลที่หลุดในกรณี Zara อาจแคบกว่ากรณีรหัสผ่านหรือข้อมูลบัตรชำระเงินรั่ว แต่ยังเป็นข้อมูลส่วนตัวมากพอให้ถูกนำไปใช้หลอกลวงได้ ความเสี่ยงไม่ได้อยู่แค่ว่าอะไรหลุดออกไป แต่อยู่ที่การเชื่อมต่อของบุคคลที่สามซึ่งถูกรายงานว่าเปิดทางให้ข้อมูลลูกค้าของแบรนด์ค้าปลีกรายใหญ่ถูกเข้าถึงได้ตั้งแต่แรก
Comments
0 comments