O breșă majoră de securitate
City Relay, o firmă importantă de administrare a proprietăților care activează în Londra și Paris, a raportat o breșă de securitate majoră ce a expus o gamă largă de informații sensibile ale clienților. Compania a notificat recent proprietarii și foștii utilizatori că persoane neautorizate au accesat instanța sa Metabase Cloud în două rânduri, extrăgând date cu caracter personal și informații financiare. Incidentul a ridicat semne de întrebare imediate atât privind confidențialitatea digitală, cât și securitatea fizică a miilor de proprietăți administrate de firmă.
Breșa pare să fi fost cauzată de o vulnerabilitate a platformei cloud terțe. Deși City Relay nu a detaliat natura exactă a vulnerabilității, compania a confirmat că atacatorii au reușit să sustragă seturi extinse de date. Acestea includ nu doar detalii de contact precum nume, numere de telefon și adrese, ci și date financiare critice, cum ar fi numere de cont bancar, coduri sort, IBAN-uri și coduri SWIFT. Un aspect și mai îngrijorător pentru clienți este expunerea informațiilor specifice proprietăților, inclusiv locațiile cheilor stocate și codurile de securitate ale cutiilor de valori folosite pentru accesul în unitățile închiriate.
Riscurile bazelor de date interconectate
Experții în securitate subliniază că severitatea unei breșe legate de Metabase depinde în mare măsură de modul în care compania își configurează conexiunile la bazele de date. Potrivit lui Dray Agha, manager senior de operațiuni de securitate la Huntress, organizațiile care conectează instrumente de raportare precum Metabase direct la bazele de date tranzacționale principale, în loc de medii de analiză izolate, se confruntă cu riscuri semnificativ mai mari. În acest caz, amploarea accesului sugerează că informațiile extrem de sensibile nu au fost suficient de bine izolate sau protejate.
Mai mult, faptul că detaliile financiare și parolele ar fi putut fi accesibile în format lizibil a atras critici privind igiena datelor. Bunele practici din industrie impun ca datele de autentificare sensibile și informațiile bancare să fie criptate sau tokenizate la nivel de bază de date. Absența acestor straturi de apărare înseamnă că, în cazul compromiterii unui instrument auxiliar, depozitul principal de date sensibile rămâne vulnerabil la exploatare imediată.
Atenuarea riscurilor și răspunsul imediat
City Relay a raportat că a aflat despre intruziune pe 8 septembrie și a început comunicarea cu părțile afectate pe 14 septembrie. În încercarea de a aborda amenințarea fizică imediată, firma a precizat că a actualizat deja codurile de acces și pe cele pentru stocarea cheilor aferente proprietăților afectate, făcând inutile codurile compromise. Compania susține în prezent că nu există dovezi privind un acces fizic neautorizat în urma acestei breșe, nici cazuri confirmate în care datele sustrase să fi fost utilizate pentru fraudă financiară.
În ciuda acestor asigurări, firma recomandă insistent tuturor proprietarilor afectați să își monitorizeze conturile bancare pentru activități suspecte și să își schimbe proactiv parolele, în special dacă acestea au fost reutilizate pe alte platforme. Investigația este în desfășurare, City Relay colaborând cu experți externi în securitate cibernetică și autoritățile de reglementare relevante pentru a înțelege pe deplin amploarea incidentului. Deși firma administrează mii de proprietăți, aceasta nu a dezvăluit încă numărul exact al persoanelor ale căror date au fost expuse în timpul acestui atac cibernetic în mai multe etape.











