DigitalOcean, fournisseur de solutions cloud, est informé d'une violation de données ayant exposé ses données de facturation. Deux versions de l'e-mail semblent circuler. DigitalOcean.
L'un de ces courriels était divisé en :
- Le problème
- Que s'est-il passé, et
- Ce que nous avons fait
Quel est le problème
Voici une capture d’écran de l’un des e-mails et je vais le décomposer dans ce rapport.
La deuxième version de l'e-mail de l'entreprise montre qu'un lien vers un DigitalOceanUn document appartenant à une personne de 2018 a été laissé par erreur en ligne, exposant ainsi ses coordonnées.
Bien que la fuite n'ait pas été intentionnelle, le document contenait des informations personnelles identifiables (PII) des clients, notamment :
- Le nom utilisé par les clients lors de l'inscription
- Leur adresse e-mail
- Utilisation de la bande passante
- Nombre de gouttelettes
- Notes qu'ils ont pu échanger avec le service commercial et le support
- Ce qu'ils ont payé en 2018
Selon DigitalOcean, le défaut a été corrigé.
L'entreprise a remarqué ce problème le 26 avril 2021.
Avant de supprimer le document, l'équipe de sécurité a enquêté sur le lien public par lequel il avait été divulgué et a découvert que quelqu'un avait exploité la vulnérabilité. Entre le 9 et le 22 avril 2021, le document a été consulté 15 fois.
DigitalOceanLa réponse de
DigitalOcean a reconnu son erreur et a déclaré en assumer la responsabilité. La lettre expliquait que DigitalOceanLa communauté de est fondée sur la confiance, et pour garantir qu'une telle erreur ne se reproduise plus à l'avenir, ils mettront en œuvre les mesures suivantes :
- Établir de nouvelles procédures qui les alertent à temps des menaces potentielles
- Former leurs employés à la protection des données clients et
- Apportez des modifications à la configuration pour éviter toute exposition future
Cependant, ils assurent aux clients que la fuite n'a eu aucun impact sur leurs gouttelettes ou sur les autres systèmes qu'ils utilisent. DigitalOcean plateforme. Ils promettent également de rester transparents et d'informer les clients si leurs données sont utilisées d'une manière qui ne correspond pas aux valeurs de l'entreprise.
Ils encouragent également les clients à faire part de leurs préoccupations ou de leurs questions en répondant à l'e-mail qu'ils ont reçu concernant la menace.
Devriez-vous vous inquiéter ?
Le document exposé contenait également des informations de facturation telles que :
- Les quatre derniers chiffres de la carte de paiement
- La banque émettrice de la carte, et
- La date d'expiration de la carte
Quoique, DigitalOcean insiste sur le fait que les comptes des clients sur la plateforme n'ont pas été consultés et que la violation n'a pas non plus impliqué leurs jetons de compte.
Le géant de l'infrastructure cloud a informé les autorités de protection des données et corrigé la faille. Cependant, la faille apparente ayant exposé les données de facturation des clients reste floue.
Tyler Healy, DigitalOceanLe chef de la sécurité de l'armée, a déclaré que violation affectée un pour cent du profil de facturation des clients. Cependant, TechCrunch a indiqué qu'il n'avait pas répondu à des questions spécifiques, comme la manière dont la vulnérabilité avait été découverte et les autorités informées.
Aperçu DigitalOceanLes clients n'ont encore reçu aucun de ces e-mails de la part de l'entreprise. Soit le processus d'envoi est en cours, soit les e-mails sont envoyés uniquement au 1 % concerné par la fuite.
Réflexions finales
Personne ne sait pourquoi l'utilisateur non autorisé a accédé au document autant de fois. Et on ignore s'il en a fait des copies. Mais je suis sûr que vous ne souhaitez pas le savoir avant d'avoir pris les mesures nécessaires.
Si vous envisagez de revoir vos options d'hébergement avec DigitalOcean, Regarde ça revue et performance Analyses ici. Vous pouvez également utiliser ceci liste de contrôle gratuite pour rationaliser votre recherche.