Fintech bankacılık platformu Hatch Bank, bilgisayar korsanlarının şirketin Fortra Goany Where MFT güvenli dosya paylaşım platformundan yaklaşık 140.000 müşterinin kişisel bilgilerini çaldıktan sonra bir veri ihlali bildirdi.
Hatch Bank, küçük işletmelerin diğer finansal kurumlardan banka hizmetlerine erişmesine izin veren bir finansal teknoloji firmasıdır.
TechCrunch tarafından bildirildiği gibi, etkilenen müşterilere gönderilen ve Başsavcı ofislerine başvuran veri ihlali bildirimleri, bilgisayar korsanlarının 139.493 müşterinin verilerini çalmak için Goanywhere MFT yazılımında bir güvenlik açığından yararlandığı konusunda uyardı.
"29 Ocak 2023'te Fortra, yazılımlarında bulunan bir güvenlik açığı öğrendiklerinde siber bir olay yaşadı."
"3 Şubat 2023'te Hatch Bank, olaydan Fortra tarafından bilgilendirildi ve Fortra’nın Goanywhere sitesinde yer alan dosyalarının yetkisiz erişime tabi olduğunu öğrendi."
Hatch, çalınan verileri gözden geçirdiklerini ve müşterilerin adlarının ve sosyal güvenlik numaralarının saldırganlar tarafından çalındığını belirlediklerini söyledi.
Banka, etkilenen bireylere on iki ay boyunca kredi izleme hizmetlerine ücretsiz erişim sağladığını da sözlerine ekledi.
Bu, Goanywhere MFT saldırılarının neden olduğu ikinci doğrulanmış veri ihlalidir ve ilki geçen ay Toplum Sağlığı Sistemleri (CHS) tarafından açıklanmıştır.
Hatch Bank, Tehdit Oyuncunun saldırıyı yürüttüğünü açıklamamış olsa da, Clop Fidye yazılımı çetesi BleepingComputer'a bu saldırıların arkasında olduklarını ve 130'dan fazla kuruluştan veri çaldıklarını söyledi.
Fidye yazılımı çetesi, on gün boyunca veri çalmak için Fortra'nın Goanywhere MFT güvenli dosya paylaşım platformunda sıfır gün güvenlik açığını kullandıklarını söylüyor.
Güvenlik açığı artık CVE-2023-0669 olarak izlenir ve uzaktan tehdit aktörlerinin sunuculara erişmesine izin veren bir uzaktan kod yürütme güvenlik açığıdır. Goanywhere, saldırılarda aktif olarak sömürüldüğünü öğrendikten sonra Şubat ayı başlarında müşterilere karşı savunmasızlığını açıkladı.
Platformun 7 Şubat'ta acil durum yaması almasından bir gün önce güvenlik açığı için bir istismar yayınlandı.
BleepingComputer, Clop'un saldırıların arkasında oldukları iddialarını bağımsız olarak teyit edemedi ve Fortra asla e -postalarımıza cevap vermedi.
Bununla birlikte, Huntress Tehdit İstihbarat Müdürü Joe Slowik, Clop fidye yazılımlarını dağıttığı bilinen hack grubu Goanywhere MFT ve TA505 arasında bağlantılar buldu.
Clop, Aralık 2020'de, dünya çapında şirketlerden veri çalmak için Acccellion'ın Dosya Aktarım Cihazı (FTA) sisteminde sıfır gün güvenlik açığından yararlandıklarında benzer bir taktik kullandığı bilinmektedir.
Goanywhere MFT gibi, Acccellion FTA, kuruluşların müşterileriyle güvenli bir şekilde dosya paylaşmalarına olanak tanır.
Bu saldırıların bir parçası olarak, Clop fidye yazılımı çetesi, çalınan verilerin yayınlanmasını önlemek için 10 milyon dolarlık bir fidye talep ederek kurbanları zorlamaya çalıştı.
Acccellion FTA saldırıları, Morgan Stanley, Qualys, Enerji devi kabuğu, süpermarket devi Kroger dahil olmak üzere ilgili ihlalleri ifşa eden çok sayıda kuruluş ile yaygın hasara neden oldu. Stanford Medicine, Colorado Üniversitesi, Miami Üniversitesi ve California Üniversitesi de dahil olmak üzere dünya çapında birçok üniversite de etkilendi.
Clop'un Goanywhere MFT saldırılarının kurbanlarına benzer fidye talep edip etmediği bilinmemekle birlikte, çete benzer taktikleri takip ederse, gelecekte veri sızıntı sitesinde çalınan verilerin göründüğünü görmeye başlayacağız.
Aktif olarak sömürülen Goany Where Mft Zero-Day için serbest bırakılan istismar
Goanywhere Mft Zero-Day Güvenlik Açığı, bilgisayar korsanlarının ihlal sunucularına izin verir
Ransomware Gang, kurbanların müşterilerini fidye ödemesi talep etmeye teşvik ediyor
Sağlık Hizmetleri Dev CHS, Goanywhere Hacks'de İlk Veri İhlallerini Raporlar
Clop Fidye Yazılımı, Goanywhere Zero-Day kullanarak 130 orgs ihlal ettiğini iddia ediyor
Kaynak: Bleeping Computer