HackerNews 6小时前
丹麦珠宝巨头潘多拉披露网络攻击事件,客户信息被盗
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

全球知名珠宝品牌Pandora近日披露,其客户信息在一次针对Salesforce数据窃取攻击中被盗。攻击者通过社会工程和钓鱼手段获取Salesforce凭证或诱骗员工授权恶意应用,从而窃取企业数据库中的客户姓名、出生日期和电子邮箱地址。此次事件波及多个知名企业,如阿迪达斯、澳洲航空等,凸显了在当前复杂网络攻击环境下,企业加强数据安全和员工安全意识的重要性。Salesforce平台本身并未被入侵,但强调客户在账户安全管理中的关键作用,建议启用多因素认证和最小权限原则。

👑 Pandora珠宝品牌遭遇数据泄露,客户的姓名、出生日期和电子邮箱信息被未经授权方获取,但密码、身份证明和财务信息未受影响。此次泄露源于针对其使用的Salesforce平台的攻击。

🎣 攻击者通过社会工程和钓鱼手段,针对企业员工和服务台,旨在窃取Salesforce凭证或诱骗员工授予恶意OAuth应用的访问权限,从而下载和窃取企业数据库。

🛡️ Salesforce平台本身未被入侵,问题在于客户在保障数据安全方面的疏忽。Salesforce强调企业应遵循安全最佳实践,如启用多因素认证(MFA)、执行最小权限原则,并审慎管理关联应用。

🌐 此类攻击不仅影响Pandora,还波及了阿迪达斯、澳洲航空、安联人寿以及LVMH集团旗下的路易威登、迪奥和蒂芙尼等众多知名企业,显示出网络攻击的广泛性和严重性。

HackerNews 编译,转载请注明出处:

丹麦珠宝巨头Pandora披露了一起数据泄露事件,其客户信息在持续的Salesforce数据窃取攻击中被盗。

Pandora是全球最大的珠宝品牌之一,拥有2700个门店及超过37,000名员工。

“我们特此告知您,您的联系信息被未经授权方通过我们使用的第三方平台获取,”Pandora发送给客户的数据泄露通知中写道。“我们已终止该访问行为,并进一步强化了安全措施。”

据《福布斯》率先报道,此次攻击中仅窃取了客户的姓名、出生日期和电子邮箱地址。密码、身份证明文件及财务信息未遭泄露。

尽管Pandora未公布第三方平台名称,但BleepingComputer获悉数据是从该公司的Salesforce数据库中窃取的。

自2025年1月(或更早)起,威胁攻击者持续针对企业员工及服务台开展社会工程和钓鱼攻击。这些攻击旨在窃取Salesforce凭证,或诱骗员工向恶意OAuth应用授予其Salesforce账户的访问权限。

攻击者利用该权限下载并窃取企业的Salesforce数据库,继而勒索企业支付赎金以阻止数据泄露。

ShinyHunters组织向BleepingComputer证实,他们正私下勒索企业,并威胁将对拒绝支付赎金的企业实施大规模数据销售或泄露,其手法类似此前针对Snowflake的数据窃取攻击。该组织同时确认攻击仍在持续,因此所有企业应遵循Salesforce关于强化账户安全的建议。

Salesforce向BleepingComputer表示:“Salesforce平台本身未遭入侵,所述问题也非因平台已知漏洞所致。尽管我们为企业级安全构建了全面防护,但客户在保障自身数据安全方面同样扮演关键角色——尤其是在复杂钓鱼与社会工程攻击激增的背景下。我们持续敦促所有客户遵循安全最佳实践,包括启用多因素认证(MFA)、执行最小权限原则,以及审慎管理关联应用。”

其他受此攻击影响的企业包括阿迪达斯(Adidas)、澳洲航空(Qantas)、安联人寿(Allianz Life),以及LVMH集团旗下的路易威登(Louis Vuitton)、迪奥(Dior)和蒂芙尼(Tiffany & Co.)。但据BleepingComputer了解,尚有更多未公开披露的受害企业。

 

 

 


消息来源:bleepingcomputer

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Pandora Salesforce 数据泄露 网络安全 信息安全
相关文章