نفوذ به NAIC از طریق آسیبپذیری روز-صفر PeopleSoft
خلاصهٔ کاملتر
انجمن ملی کمیسیونرهای بیمهی آمریکا (NAIC) اعلام کرده که یه نفوذ امنیتی رو تجربه کرده که طیش بخشی از دادههای رتبهبندی اعتباری لو رفته. این نفوذ ۱۱ ژوئن شناسایی و ۱۷ ژوئن بهصورت عمومی اعلام شد.
طبق آخرین بهروزرسانی NAIC، مهاجم از طریق سوءاستفاده از یه آسیبپذیری روز-صفر (zero-day) تو Oracle PeopleSoft — نرمافزاری که NAIC برای گزارشگیری مالی داخلی ازش استفاده میکنه — به بخشی از محیطش دسترسی پیدا کرده. به گفتهی NAIC این حفره موقع حمله برای خود توسعهدهنده و کاربرها هم ناشناخته بوده و بخشی از یه کمپین گسترده بوده که چند سازمان رو هدف گرفته.
مهاجم بعد از ورود، اطلاعات لازم برای دسترسی موقت به بعضی محلهای ذخیرهی داده رو به دست آورده و بعد بخشی از اون دادهها رو منتشر کرده. طبق یافتههای اولیه، این دادهها شامل اطلاعات گزارشدهی مالی قانونی که از قبل عمومی بوده و دادههای آژانسهای رتبهبندی اعتباری از جمله تعیین رتبهی سرمایهگذاری بیمهگرها میشه.
NAIC تأکید کرده که یه سری دادهی حساس آسیب ندیده: اطلاعات شخصی کاربرها و کارمندها، اطلاعات پرداخت و حساب بانکی و کارت اعتباری، و اطلاعات سیستمهای نظارتی مثل SERFF و OPTins. کارشناسهای امنیتی بیرونی تأیید کردن که مهاجم این اطلاعات رو برنداشته.
به دنبال این حادثه، بعضی آژانسهای رتبهبندی اعتباری فید دادهشون رو موقتاً متوقف کردن و NAIC هم تخصیص رتبه به سرمایهگذاری بیمهگرها رو موقتاً معلق کرده. NAIC میگه نفوذ رو سریع مهار کرده، دسترسی مهاجم رو بسته و الان تقریباً همهچی به روال عادی برگشته، جز پرداخت آنلاین فاکتور از طریق PeopleSoft. هماهنگی با FBI هم در جریانه.
نکات کلیدی:
- نفوذ از طریق آسیبپذیری روز-صفر در Oracle PeopleSoft
- نشت دادههای رتبهبندی اعتباری بیمهگرها
- اطلاعات شخصی، بانکی و سیستمهای نظارتی آسیب ندیده
- توقف موقت فید داده و تخصیص رتبه، هماهنگی با FBI




