Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Nintendo of America a confirmé que les données des enquêtes internes hébergées dans le service tiers TinyPulse ont été volées par des acteurs malveillants, mais a déclaré que leurs propres systèmes n'ont pas été compromis et que l'information du client n'a pas été affectée. La déclaration vient après les charges de Shadowbyt3 $, un groupe qui est auto-appelé "extorsion comme un service", qui a prétendu avoir exfiltré environ 1 Go de données et demandé un sauvetage de 2 millions de dollars.
TinyPulse est une plateforme de enquêtes auprès de la direction de l'engagement et des employés, actuellement propriété des Services de santé WebMD, utilisés pour recueillir des commentaires anonymes, des mesures de culture de travail et des rapports sur le rendement. Selon Nintendo, les données concernées correspondent à un petit sous-ensemble d'employés et la plupart d'entre eux remontent aux années précédentes, mais l'acteur menace d'avoir inclus des informations sensibles telles que les noms complets, les courriels, les comptes et les formulaires fiscaux, ce qui étendrait la portée de l'exposition si elle était confirmée.

Le choc entre la version officielle et les déclarations de l'extorque est fréquent dans les incidents de tiers : les organisations ont tendance à limiter la portée du public à ce qu'elles peuvent vérifier rapidement, tandis que les agresseurs cherchent à maximiser la pression avec des détails alarmants. Pour les employés et les anciens employés concernés, la prudence est recommandée.: surveiller les courriels, revoir les mouvements bancaires, activer les alertes de fraude et envisager le gel du crédit si des signes d'abus apparaissent.
Du point de vue de la cybersécurité des entreprises, ce cas met en évidence une réalité simple mais souvent sous-estimée : la surface d'attaque s'étend aux fournisseurs et aux services dans le nuage. Un fournisseur de sondage peut ne pas gérer les comptes clients, mais il stocke des données personnelles et des conversations internes qui, divulguées, peuvent générer des dommages de réputation, des risques juridiques et des vecteurs supplémentaires pour des campagnes d'hameçonnage ciblées.
Parmi les recommandations pratiques à l ' intention des organisations, on peut citer l ' obligation de prévoir des clauses contractuelles claires sur la protection et la notification des incidents avec des tiers, l ' application d ' un système de cryptage du repos et du transit pour les données sensibles, l ' établissement d ' examens périodiques des risques pour les fournisseurs et la réalisation de tests d ' intervention en cas d ' incident comportant des scénarios de tiers. En outre, adopter des modèles de accès minimum et segmentation des données réduit la probabilité d'exposition en masse si un service externe est compromis.

Pour les équipes de sécurité et les dirigeants, il est essentiel d'activer une réponse coordonnée: valider la portée technique avec le fournisseur, préserver les preuves pour la criminalistique, notifier la protection des données et les autorités compétentes, le cas échéant, et concevoir des messages transparents pour les employés touchés. Le fait de payer une rançon ne garantit pas l'élimination de l'information ni l'interdiction de la revente; les services de détection et de répression et les spécialistes de l'incident la désapprouvent souvent. Pour obtenir des conseils pratiques sur la réponse aux ransomwares et l'extorsion, des ressources officielles telles que celles de la CISA sont disponibles à l'adresse suivante : https: / / www.cisa.gov / ransomware.
Les employés doivent renforcer leurs habitudes numériques après une telle fuite : examiner et mettre à jour les mots de passe, activer l'authentification multifactorielle lorsque c'est possible et méfier les courriels inattendus qui demandent de l'information ou un accès. Les organisations devraient également fournir un appui au personnel affecté, comme les services de surveillance de l'identité et les voies de communication sécurisées pour signaler les soupçons.
Enfin, au-delà du court terme, cet épisode est un appel à traiter le risque des fournisseurs comme une composante stratégique de sécurité: audits continus, classification des données et essais d'atténuation(y compris les simulations d'attaques) doit faire partie de la gouvernance. Afin de mieux comprendre comment gérer et évaluer les risques des tiers, des informations générales sur les pratiques d'engagement et les plateformes de rétroaction telles que TinyPulse peuvent être trouvées sur votre site officiel. https: / / www.tinypulse.com et pour suivre l'évolution de l'affaire et d'autres incidents sectoriels, des sources de nouvelles technologiques peuvent être suivies. https: / / www.bleepingcomputer.com.
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...

Microsoft relie plus de 30 domaines à MacSync Stealer pour macOS avec infiltration de données active
Microsoft a lié plus de trente domaines Web à MacSync Stealer, un programme malveillant axé sur macOS qui vole des informations. Les chercheurs de Microsoft décrivent une chaîne...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon l...