Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Nintendo von Amerika bestätigte, dass Daten von internen Umfragen, die im Drittanbieter-Service TinyPulse gehostet wurden, von bösartigen Schauspielern gestohlen wurden, aber sagte, dass ihre eigenen Systeme wurden nicht beeinträchtigt und dass Kundeninformationen nicht betroffen waren. Die Aussage kommt nach den Ladungen von Shadowbyt3 $, eine Gruppe, die selbst genannt "Erpressung als Dienst", die behauptet, um etwa 1 GB von Daten ausgefiltert haben und eine Rettung von 2 Millionen Dollar verlangt.
TinyPulse ist eine Plattform Engagement Management und Mitarbeiterbefragungen, derzeit im Besitz von WebMD Health Services, verwendet, um anonyme Rückmeldungen, Work Culture Mets und Performance-Berichte zu sammeln. Laut Nintendo entsprechen die betroffenen Daten einer kleinen Teilmenge von Mitarbeitern und die meisten von ihnen stammen aus den Vorjahren, aber der Schauspieler droht, sensible Informationen wie Vollnamen, E-Mails, Konten und Steuerformulare enthalten zu haben, die den Umfang der Forderung erweitern würden, wenn bestätigt.

Der Schock zwischen der offiziellen Version und den Aussagen des Erpressers ist bei Drittanfällen üblich: Organisationen neigen dazu, die öffentliche Reichweite auf das zu begrenzen, was sie schnell überprüfen können, während Angreifer versuchen, den Druck mit alarmierenden Details zu maximieren. Für Mitarbeiter und ehemalige Mitarbeiter ist Vorsicht geboten: Überwachen Sie E-Mails, überprüfen Sie Bankbewegungen, aktivieren Sie Betrugswarnungen und betrachten Sie Kreditfrieren, wenn Anzeichen von Missbrauch auftreten.
Aus einer Sicht der Cybersicherheit in Unternehmen unterstreicht dieser Fall eine einfache, aber oft unterschätzte Realität: die Angriffsfläche erstreckt sich auf Lieferanten und Dienstleistungen in der Cloud. Ein Umfrage-Anbieter kann Kundenkonten nicht verwalten, aber es speichert personenbezogene Daten und interne Gespräche, die, durchgesickert, Rufschäden, rechtliche Risiken und zusätzliche Vektoren für gezielte Phishing-Kampagnen erzeugen können.
Praktische Empfehlungen für Organisationen umfassen klare Vertragsklauseln zum Schutz und zur Berichterstattung von Vorfällen mit Dritten, die Anwendung von Rest- und Transitverschlüsselung für sensible Daten, die Erstellung regelmäßiger Anbieter-Risikobewertungen und die Durchführung von Vorfallprüfungen, die Szenarien Dritter umfassen. Darüber hinaus übernehmen Modelle von minimaler Zugriff und Datensegmentierung reduziert die Wahrscheinlichkeit der Massenexposition, wenn ein externer Dienst beeinträchtigt wird.

Bei Sicherheitsteams und Führungskräften ist es von entscheidender Bedeutung, eine koordinierte Antwort zu aktivieren: den technischen Umfang mit dem Lieferanten zu validieren, Beweise für forensische, Datenschutz und zuständige Behörden gegebenenfalls zu bewahren und transparente Botschaften für betroffene Mitarbeiter zu entwerfen. Die Bezahlung eines Lösegeldes garantiert nicht die Beseitigung von Informationen oder verhindert den Weiterverkauf; Strafverfolgungsbehörden und Vorfallspezialisten beraten es oft. Für praktische Anleitungen zur ransomware Reaktion und Erpressung stehen offizielle Ressourcen wie die der CISA zur Verfügung. https: / / www.cisa.gov / ransomware.
Mitarbeiter müssen ihre digitalen Gewohnheiten nach einem solchen Leck stärken: Passwörter überprüfen und aktualisieren, Multifaktor-Authentifizierung aktivieren, wo möglich und unerwartete E-Mails, die nach Informationen oder Zugriff fragen, misstrauen. Organisationen sollten auch Unterstützung für betroffene Personen, wie Identitätsüberwachungsdienste und sichere Kommunikationskanäle zur Meldung von Verdachtsfällen bieten.
Letztendlich ist diese Folge ein Aufruf, das Risiko von Lieferanten als strategische Sicherheitskomponente zu behandeln: kontinuierliche Prüfungen, Datenklassifikationen und Minderungstests(einschließlich Angriffssimulationen) muss Teil der Governance sein. Um besser zu verstehen, wie Sie das Risiko von Drittanbietern verwalten und bewerten können, finden Sie auf Ihrer offiziellen Website allgemeine Informationen über Engagement-Praktiken und Feedback-Plattformen wie TinyPulse. http://www.tinypulse.com und die Entwicklung des Falles und anderer sektoraler Vorfälle aufrechtzuerhalten, können Quellen technologischer Nachrichten verfolgt werden. https: / / www.bleepingcomputer.com.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Isoliert-vm Schwachstelle ermöglicht Speicher Korruption und Sandbox Flucht
Sicherheitsforscher haben in der Open Source isoliert-vm-Bibliothek kritische Schwachstellen entdeckt - eine Node.js-Bindung, um unzuverlässig JavaScript in isolierten V8-Engine...

Microsoft verbindet mehr als 30 Domains mit MacSync Stealer für macOS mit aktiver Datenexfiltration
Microsoft hat mehr als dreißig Web-Domains mit MacSync Stealer verknüpft, ein bösartiges Programm konzentriert auf macOS, die Informationen stehlen. Microsoft-Forscher beschreib...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...

Lazarus Group kehrt mit einer Kampagne zur Verteidigung und Luftfahrt zurück, die Kernel Rootkit und soziale Rekrutierung kombiniert
Die nordkoreanische Gruppe, die als Lazarus-Gruppe bekannt ist, hat erneut gezeigt, dass sie weiterhin Intrusionstechniken für die Verteidigungs- und Luftfahrtindustrie verbesse...