Χάκερς παραβίασαν την Skroutz Last Mile και διέρρευσαν ονόματα, διευθύνσεις και τηλέφωνα πελατών

Η Skroutz Last Mile ανακοίνωσε περιστατικό ασφαλείας που αφορά μη εξουσιοδοτημένη πρόσβαση σε πληροφοριακό σύστημά της, με αποτέλεσμα να επηρεαστούν προσωπικά δεδομένα χρηστών που συνδέονται με αποστολές δεμάτων. Σύμφωνα με την ενημέρωση της εταιρείας, τα δεδομένα περιλαμβάνουν ονοματεπώνυμα, διευθύνσεις και αριθμούς τηλεφώνου επικοινωνίας.

Η εταιρεία διευκρινίζει ότι δεν επηρεάστηκαν στοιχεία πιστωτικών καρτών, δεδομένα πληρωμών ή διαπιστευτήρια λογαριασμών, καθώς οι συγκεκριμένες πληροφορίες δεν αποθηκεύονται στα συστήματα της Skroutz Last Mile που σχετίζονται με το περιστατικό. Παρά το περιορισμένο εύρος των δεδομένων που ανακοινώθηκε, η διαρροή δημιουργεί αυξημένο κίνδυνο για στοχευμένες απόπειρες phishing και smishing.

Τι δεδομένα επηρεάστηκαν

Η Skroutz Last Mile αναφέρει ότι η μη εξουσιοδοτημένη πρόσβαση αφορούσε πληροφοριακό σύστημα στο οποίο τηρούνται δεδομένα απαραίτητα για την αποστολή και παράδοση δεμάτων.

Οι κατηγορίες δεδομένων που επηρεάστηκαν είναι:

  • ονοματεπώνυμο
  • διεύθυνση
  • αριθμός τηλεφώνου επικοινωνίας
  • Πρόκειται για πληροφορίες που χρησιμοποιούνται φυσιολογικά από μια εταιρεία courier για την εκτέλεση μιας παράδοσης.

Η εταιρεία δεν έχει ανακοινώσει μέχρι στιγμής περισσότερες τεχνικές λεπτομέρειες σχετικά με τον τρόπο που πραγματοποιήθηκε η πρόσβαση, τη διάρκειά της ή τον αριθμό των χρηστών που επηρεάστηκαν.

Δεν διέρρευσαν στοιχεία καρτών και κωδικοί

Η Skroutz Last Mile τονίζει ιδιαίτερα ότι το περιστατικό δεν αφορά δεδομένα πιστωτικών καρτών ή άλλες πληροφορίες πληρωμών.

Δεν επηρεάστηκαν επίσης passwords ή άλλα διαπιστευτήρια χρηστών.

Η συγκεκριμένη διευκρίνιση είναι σημαντική, καθώς σημαίνει ότι με βάση όσα έχει ανακοινώσει η εταιρεία δεν υπάρχει ένδειξη άμεσης έκθεσης τραπεζικών στοιχείων ή κωδικών που θα επέτρεπαν πρόσβαση σε λογαριασμούς.

Αυτό όμως δεν σημαίνει ότι τα δεδομένα που διέρρευσαν είναι αμελητέα.

Ο μεγαλύτερος κίνδυνος είναι πλέον το phishing

Ο συνδυασμός ονόματος, τηλεφωνικού αριθμού και διεύθυνσης μπορεί να κάνει μια απόπειρα εξαπάτησης πολύ πιο πειστική.

Ένας επιτιθέμενος που γνωρίζει ότι κάποιος χρησιμοποιεί υπηρεσίες παράδοσης της Skroutz Last Mile μπορεί να στείλει SMS ή Viber μήνυμα που εμφανίζεται ως ενημέρωση για δέμα, αποτυχημένη παράδοση ή αλλαγή διεύθυνσης.

Το μήνυμα μπορεί στη συνέχεια να ζητά από τον χρήστη να ανοίξει μια πλαστή σελίδα και να πληρώσει ένα μικρό υποτιθέμενο τέλος επαναπαράδοσης ή να εισαγάγει κωδικούς και στοιχεία κάρτας.

Ακριβώς επειδή ο απατεώνας μπορεί να γνωρίζει πραγματικό όνομα ή διεύθυνση, το μήνυμα είναι πιθανό να φαίνεται περισσότερο αξιόπιστο από ένα συνηθισμένο μαζικό phishing SMS.

Τι πρέπει να προσέχουν οι πελάτες

Η Skroutz Last Mile καλεί τους χρήστες να είναι ιδιαίτερα προσεκτικοί σε επικοινωνίες που δεν φαίνεται να προέρχονται από τα επίσημα κανάλια της.

Ιδιαίτερη προσοχή χρειάζεται σε SMS, Viber μηνύματα και emails που ζητούν προσωπικά δεδομένα, passwords ή οικονομικά στοιχεία.

Οι χρήστες καλό είναι επίσης να αποφεύγουν να ακολουθούν links μέσα από απροσδόκητα μηνύματα σχετικά με δήθεν αποστολές. Αν υπάρχει αμφιβολία για την κατάσταση μιας παραγγελίας, ασφαλέστερη πρακτική είναι ο έλεγχος απευθείας μέσα από την επίσημη εφαρμογή ή τον λογαριασμό του χρήστη.

Ένα ακόμη προειδοποιητικό σημάδι είναι το αίτημα για μικρή έκτακτη πληρωμή ώστε να «απελευθερωθεί» ή να επαναπρογραμματιστεί κάποιο δέμα.

Η εταιρεία συνεργάζεται με τις αρμόδιες αρχές

Στην ανακοίνωσή της, η Skroutz Last Mile αναφέρει ότι προχώρησε άμεσα στην αντιμετώπιση του περιστατικού και έλαβε τα προβλεπόμενα μέτρα ασφαλείας.

Παράλληλα, δηλώνει ότι βρίσκεται σε συνεργασία με τις αρμόδιες εποπτικές αρχές.

Δεν έχουν δημοσιοποιηθεί περισσότερες πληροφορίες σχετικά με το πότε ακριβώς έγινε αντιληπτή η παραβίαση, πόσο διήρκεσε η μη εξουσιοδοτημένη πρόσβαση ή αν τα δεδομένα έχουν ήδη χρησιμοποιηθεί ή δημοσιοποιηθεί από τρίτους.

Γιατί η υπόθεση χρειάζεται προσοχή

Το περιστατικό της Skroutz Last Mile δείχνει για ακόμη μία φορά ότι μια διαρροή δεν χρειάζεται να περιλαμβάνει αριθμούς πιστωτικών καρτών ή passwords για να δημιουργήσει πραγματικό κίνδυνο.

Στοιχεία παράδοσης είναι εξαιρετικά χρήσιμα για social engineering επειδή παρέχουν στους επιτιθέμενους το context που χρειάζονται για να δημιουργήσουν ένα πειστικό μήνυμα εξαπάτησης.

Για αυτό το σημαντικότερο για τους επηρεαζόμενους χρήστες τις επόμενες ημέρες είναι να αντιμετωπίζουν με αυξημένη καχυποψία οποιοδήποτε μήνυμα εμφανίζεται να αφορά τη Skroutz Last Mile, αποστολή δέματος ή αλλαγή στοιχείων παράδοσης – ακόμη και αν περιέχει πραγματικές προσωπικές πληροφορίες.