DigitalOcean, penyedia penyelesaian awan, dimaklumkan kepada pelanggannya tentang pelanggaran data yang mendedahkan data pengebilan pelanggan mereka. Dua versi e-mel nampaknya dalam edaran dari DigitalOcean.
Salah satu e-mel ini dipecahkan kepada:
- Masalahnya
- Apa yang berlaku, dan
- Apa yang telah kita lakukan
Apa Isunya
Berikut ialah tangkapan skrin salah satu e-mel dan saya akan memecahkannya dalam laporan ini.
Versi kedua e-mel daripada syarikat menunjukkan bahawa pautan ke a DigitalOcean-dokumen milik dari 2018 tersilap ditinggalkan dalam talian, mendedahkan butiran mereka.
Walaupun kebocoran itu tidak disengajakan, dokumen itu mengandungi Maklumat Pengenalan Peribadi (PII) pelanggan, termasuk:
- Nama pelanggan yang digunakan semasa mendaftar
- Alamat e-mel mereka
- Penggunaan jalur lebar
- Kiraan titisan
- Nota yang mereka mungkin telah bertukar dengan jualan dan sokongan
- Apa yang mereka bayar pada 2018
Menurut DigitalOcean, kecacatan telah diperbaiki.
Syarikat menyedari masalah ini pada 26 April 2021.
Sebelum mengeluarkan dokumen itu, pasukan keselamatan menyiasat pautan awam yang melaluinya dokumen itu dibocorkan, dan mendapati seseorang mengeksploitasi kelemahan itu. Dan antara 9 April dan 22 April 2021, ia telah diakses sebanyak 15 kali.
DigitalOceanRespon
DigitalOcean telah menerima kesilapan itu sebagai milik mereka dan menyatakan bahawa mereka bertanggungjawab. Surat itu menjelaskan bahawa DigitalOceanKomuniti dibina atas kepercayaan, dan untuk memastikan kesilapan sedemikian tidak berlaku lagi pada masa hadapan, mereka akan melakukan perkara berikut:
- Wujudkan prosedur baharu yang memberi amaran kepada mereka pada masa potensi ancaman
- Mendidik pekerja mereka tentang melindungi data pelanggan, dan
- Buat perubahan dalam konfigurasi untuk mengelakkan pendedahan pada masa hadapan
Walau bagaimanapun, mereka memberi jaminan kepada pelanggan bahawa kebocoran itu tidak memberi kesan pada titisan mereka atau sistem lain yang mereka jalankan pada DigitalOcean platform. Dan mereka berjanji untuk kekal telus dan memberitahu pelanggan jika data mereka digunakan dengan cara yang tidak sejajar dengan nilai syarikat.
Mereka juga menggalakkan pelanggan untuk menghubungi mereka dengan kebimbangan atau soalan dengan membalas e-mel yang mereka terima mengenai ancaman itu.
Patutkah Anda Risau?
Dokumen yang terdedah juga mengandungi maklumat pengebilan seperti:
- Empat digit terakhir kad pembayaran
- Bank yang mengeluarkan kad, dan
- Tarikh luput kad
walaupun, DigitalOcean menegaskan bahawa akaun pelanggan pada platform tidak diakses dan pelanggaran itu juga tidak melibatkan token akaun mereka.
Setakat gergasi infrastruktur awan berkenaan, mereka memberitahu pihak berkuasa perlindungan data dan membetulkan kecacatan itu. Tetapi kecacatan jelas yang mendedahkan butiran pengebilan pelanggan masih tidak jelas.
Tyler Healy, DigitalOceanketua keselamatan, kata pelanggaran menjejaskan satu peratus profil pengebilan pelanggan. Walau bagaimanapun, TechCrunch melaporkan bahawa dia tidak menjawab soalan khusus seperti cara mereka menemui kelemahan dan pihak berkuasa yang mereka maklumkan.
Beberapa DigitalOceanpelanggan masih belum mendapat mana-mana e-mel ini daripada syarikat. Jadi, sama ada proses penghantaran sedang berjalan atau mereka menghantar e-mel hanya kepada satu peratus yang terjejas oleh kebocoran.
Pemikiran Akhir
Tiada siapa yang tahu mengapa pengguna yang tidak dibenarkan mengakses dokumen itu beberapa kali. Dan tidak jelas sama ada mereka membuat salinan dokumen itu. Tetapi, saya pasti anda tidak mahu mengetahui sebelum mengambil langkah yang perlu.
Jika anda bercadang untuk menyemak pilihan pengehosan anda dengan DigitalOcean, semak ini semakan dan prestasi analisis di sini. Anda juga boleh menggunakan ini senarai semak percuma untuk menyelaraskan carian anda.