Hacker tuyên bố tấn công dữ liệu Giant Tiger làm rò rỉ 2,8 triệu hồ sơ trực tuyến

thg 4 19, 2024

Chuỗi bán lẻ Giant Tiger của Canada tiết lộ vụ vi phạm dữ liệu vào tháng 3 năm 2024.


Một kẻ đe dọa hiện đã công khai nhận trách nhiệm về vụ vi phạm dữ liệu và rò rỉ 2,8 triệu hồ sơ trên một diễn đàn hacker được cho là của khách hàng Giant Tiger.


Dịch vụ giám sát vi phạm dữ liệu HaveIBeenPwned đã thêm cơ sở dữ liệu bị rò rỉ vào trang web của mình để giúp người dùng dễ dàng kiểm tra xem thông tin của họ có bị xâm phạm hay không.


Chuỗi cửa hàng giảm giá vận hành hơn 260 cửa hàng và tuyển dụng 8.000 người trên khắp Canada.


2,8 triệu hồ sơ khách hàng bị rò rỉ trực tuyến


Vào ngày 12 tháng 4, BleepingComputer nhận thấy một bài đăng có tiêu đề "Cơ sở dữ liệu Giant Tiger - Bị rò rỉ, hãy tải xuống!"  trên một diễn đàn hacker.


Kẻ đứng sau bài đăng tuyên bố đã tải lên cơ sở dữ liệu "đầy đủ" về hồ sơ khách hàng của Giant Tiger bị đánh cắp vào tháng 3 năm 2024.


Tác nhân đe dọa cho biết: “Vào tháng 3 năm 2024, chuỗi cửa hàng giảm giá Giant Tiger Stores Limited của Canada... đã gặp phải một vụ vi phạm dữ liệu khiến hơn 2,8 triệu khách hàng bị lộ”.



“Vụ vi phạm bao gồm hơn 2,8 triệu địa chỉ email, tên, số điện thoại và địa chỉ vật lý duy nhất.”



Kẻ đe dọa tuyên bố Giant Tiger vi phạm từ tháng 3, rò rỉ hồ sơ trực tuyến

(BleepingComputer)




Kẻ đe dọa tuyên bố rằng dữ liệu bị đánh cắp còn bao gồm cả "hoạt động trang web" của khách hàng Giant Tiger.


"Cuối cùng tôi đã mở được 60 trong số 60 trang của phần cơ sở dữ liệu!" đã trả lời một thành viên diễn đàn về bài đăng, trong khi những người khác yêu cầu xem trước một mẫu của tập dữ liệu. Kẻ đe dọa bắt buộc và đăng một đoạn nhỏ.


Tập dữ liệu về cơ bản đã bị rò rỉ miễn phí. Mặc dù liên kết tải xuống bộ này phải được mở khóa bằng cách chi tiêu "8 credit", những khoản tín dụng đó thường được các thành viên diễn đàn tạo ra một cách bình thường bằng cách, chẳng hạn như nhận xét về các bài đăng hiện có hoặc đóng góp các bài đăng mới.


Những kẻ đe dọa thường xâm nhập các công ty và đánh cắp dữ liệu nhạy cảm để tống tiền và tống tiền. Nếu tống tiền không thành công, kẻ đe dọa có thể cố tình rò rỉ dữ liệu bị đánh cắp trực tuyến hoặc bán nó trên các thị trường web đen cho những người mua quan tâm đến việc thực hiện hành vi trộm danh tính và tấn công lừa đảo.


Tấn công do nhà cung cấp bên thứ ba gây ra


BleepingComputer chưa xác minh tính xác thực của tập dữ liệu, tuy nhiên đã liên hệ với Giant Tiger để đặt câu hỏi liên quan đến vụ rò rỉ.


 Giant Tiger không phản hồi về tính xác thực của dữ liệu bị rò rỉ, người phát ngôn đã trả lời:


Người phát ngôn của Giant Tiger nói với BleepingComputer: “Vào ngày 4 tháng 3 năm 2024, Giant Tiger nhận thấy mối lo ngại về bảo mật liên quan đến nhà cung cấp bên thứ ba mà chúng tôi sử dụng để quản lý hoạt động liên lạc và tương tác của khách hàng”.


“Chúng tôi xác định rằng thông tin liên hệ của một số khách hàng Giant Tiger đã được lấy trái phép. Chúng tôi đã gửi thông báo tới tất cả khách hàng có liên quan về tình hình này.”


"Không có thông tin thanh toán hoặc mật khẩu nào liên quan."


Giant Tiger từ chối chia sẻ tên của nhà cung cấp bên thứ ba được đề cập.


Bản ghi được thêm vào HaveIBeenPwned


Kể từ ngày 12 tháng 4, bộ dữ liệu bị rò rỉ đã được thêm vào phần "Tôi đã được Pwned chưa?" cơ sở dữ liệu.


HaveIBeenPwned (HIBP) là một dịch vụ trực tuyến miễn phí cho phép người dùng kiểm tra xem dữ liệu của họ có bị xâm phạm trong các vụ vi phạm dữ liệu đã biết hay không.


Số lượng hồ sơ bị vi phạm liên quan đến sự cố này được thêm vào cơ sở dữ liệu HIBP là 2.842.669, dịch vụ cho biết 46% số hồ sơ này đã có trong cơ sở dữ liệu của nó.


Khách hàng của Giant Tiger nên cảnh giác với bất kỳ email hoặc thông tin liên lạc đáng ngờ nào được cho là từ nhà bán lẻ. Đây rất có thể là lừa đảo có mục tiêu từ các tác nhân đe dọa.


Mặc dù không có thông tin thanh toán hoặc mật khẩu nào bị lộ trong vụ tấn công này, nhưng việc đăng ký dịch vụ giám sát danh tính có thể mang lại lợi ích cho khách hàng trong việc ngăn họ trở thành nạn nhân của hành vi trộm cắp.



Nguồn: bleepingcomputer.com



Bạn cũng có thể quan tâm

17 May, 2024
Ngày 13 tháng 5, Apple và Google đã cùng công bố một tính năng bảo mật mới nhằm cảnh báo người dùng Android và iOS khi có thiết bị theo dõi Bluetooth không xác định.
17 May, 2024
Ủy ban Truyền thông Liên bang (FCC) đã đặt tên cho kẻ đe dọa cuộc gọi tự động được chỉ định đầu tiên là 'Royal Tiger', một động thái nhằm giúp các đối tác quốc tế và cơ quan thực thi pháp luật dễ dàng theo dõi các cá nhân và tổ chức đứng sau các chiến dịch cuộc gọi tự động lặp lại.
16 May, 2024
Hệ thống Đại học Georgia (USG) đang gửi thông báo vi phạm dữ liệu tới 800.000 cá nhân có dữ liệu bị lộ trong cuộc tấn công Clop MOVEit năm 2023.
Thêm bài viết
Share by: