04.09.2019,
12:55

Данные 2,5 млн клиентов Yves Rocher оказались в открытом доступе
Специалисты по кибербезопасности получили доступ к конфиденциальным данным миллионов клиентов компании.


Специалисты из vpnMentor смогли получить доступ к незащищенной базе данных, содержащей информацию о 2,5 мky канадских клиентов Yves Rocher. Она содержала имена, номера телефонов, адреса электронной почты, даты рождения и почтовые индексы. Там же содержалась информация о более чем 6 млн заказов клиентов, включая сумму транзакции, использованную валюту, дату доставки и местоположение магазина. Данные в открытом виде хранились на серверах французской консалтинговой компании Aliznet, оказывающей ИТ-услуги Yves Rocher.
Также эксперты обнаружили служебные данные Yves Rocher, в том числе: статистику трафика магазина, обороты и объемы заказов, описания продуктов и ингредиенты для более чем 40 000 продуктов, а также цены и коды продуктов. Эта информация может быть интересна конкурентам компании, позволяя им оценивать продажи магазина, объемы заказов и другие торговые данные. «Каждый заказ связан с уникальным идентификатором клиента. Используя скомпрометированные данные покупателей, мы смогли идентифицировать каждого человека, разместившего заказ», — сообщили исследователи.
«Как показывает практика, привлечение к работе ИТ-подрядчиков зачастую кратно увеличивает возможность компрометации данных клиентов компании. В последнее время мы уже наблюдали несколько подобных инцидентов, когда, например, гиганты вроде Apple доверяли прослушку разговоров пользователей с помощью голосового помощника аутсорсинговой компании. К хорошему это не привело. Компаниям же могу порекомендовать оперировать клиентскими данными самостоятельно и использовать современные DLP-решения для предотвращения утечек информации», — пояснил Владимир Ульянов.
Также команда vpnMentor обнаружила уязвимость API, позволяющую им получить доступ к приложению, созданному для сотрудников Yves Rocher компанией Aliznet. Используя идентификаторы сотрудников, обнаруженные в результате предыдущей утечки, хакеры могли войти в систему под видом персонала компании и получить еще больше данных о клиентах и их покупках.