以色列資安專家聲稱達美樂披薩印度分公司遭駭
達美樂印度(Domino’s India)的資料被駭了嗎? 這是某位以色列網路專家在微型部落格網站「推特」(Twitter)上所聲稱的內容。 以色列網路專家艾隆・蓋爾(Alon Gal)發推文指出,駭客已入侵達美樂印度的資料庫,竊取了高達 13TB 的資料,並正在暗網上兜售。 據稱,駭客以 10 枚
達美樂印度(Domino’s India)的資料被駭了嗎?
這是某位以色列網路專家在微型部落格網站「推特」(Twitter)上所聲稱的內容。
以色列網路專家艾隆・蓋爾(Alon Gal)發推文指出,駭客已入侵達美樂印度的資料庫,竊取了高達 13TB 的資料,並正在暗網上兜售。
據稱,駭客以 10 枚比特幣(BTC)的價格出售這些被竊資料,約合 569,506 美元(約 4.26 億盧比)。
以色列網路犯罪情資公司 Hudson Rock 的共同創辦人兼技術長艾隆・蓋爾於週日發推文表示:「有威脅行為者聲稱已駭入達美樂印度(@dominos),並竊取了 13TB 的資料。這些資訊包含 1.8 億筆訂單詳情,內含姓名、電話號碼、電子郵件、地址、付款詳情,以及高達 100 萬筆信用卡資料。」
## 證據
為了證明達美樂印度資料遭駭的說法,蓋爾還在推特上發布了一張駭客寄出之電子郵件的截圖,其中分享了被竊資料的細節。
這包括達美樂員工和客戶的詳細資料——姓名、電話號碼、地址和信用卡。
駭客在電子郵件中聲稱:「我們已經入侵了達美樂印度,獲得了 13TB 的內部檔案,包含 250 名來自 IT、法律、財務、行銷、營運等部門員工的資料。我們獲得了所有客戶的詳細資料以及 1.8 億筆訂單詳情(姓名、電話號碼、電子郵件、外送地址、付款資訊,以及在達美樂應用程式上購物的 100 萬筆信用卡資料)。」
到目前為止,情況顯示駭客的目標是印度達美樂比薩行動應用程式的用戶。大多數提供某種金融交易功能的應用程式都會儲存信用卡或金融卡以及其他用戶資料,這使得行動應用程式及其用戶極易受到駭客和網路攻擊的威脅。
駭客在郵件中提到:「內部檔案包含 2015 年至 2021 年間的所有檔案以及大量的 Outlook 郵件封存。漏洞發生於 2021 年 4 月。」
此外,蓋爾在另一則推文中分享了一張電子郵件截圖,內容是駭客向潛在買家為達美樂印度遭駭資料開出的價格。
駭客在郵件中寫道:「大約 10 枚比特幣(我們有兩筆分別為 2 枚和 8 枚比特幣的出價)。如果不希望此事公諸於世,達美樂可能會支付近 50 枚比特幣。」
有趣的是,無論這些駭客或威脅行為者團體是誰,他們似乎對印度最近的駭客事件非常熟悉。從他們在郵件中提及的內容以及對達美樂發動安全漏洞攻擊的目的,就可以看出這一點。
駭客透露:「我們計劃像上個月在 RaidForums 上對 MobiKwik 進行資料外洩的其它團體一樣,建立一個搜尋入口網站。」
## 駭客尋求協助
除了透露他們的計畫外,駭客還奇怪地坦承他們在管理 MySQL 和 MongoDB 等資料庫系統時遇到了困難。更甚者,他們甚至準備向任何具備 MySQL 和程式編碼經驗的人支付約 1000 美元。他們尋求某人的協助來修復資料庫搜尋查詢與輸出。
駭客在郵件中提到:「但在 MySQL 方面遇到了困難。任何有 MySQL 經驗的人都可以聯繫我們來協助我們建置。我們有前端 HTML 和 Javascript,只需要後端 API。我們將支付約 1000 美元,這大概是一天的工作量,包含 1 個 MySQL 表格、1 個 Mongo(DB) 表格,以及一些接收搜尋輸入並以 JSON 輸出格式呈現的後端程式碼。」
很有可能,這將是第一起駭客不僅兜售被竊資料,還分享自身困難並尋求他人協助且願意支付酬勞的事件。
截至目前,Hudson Rock 的蓋爾所提出的說法尚未經過獨立驗證或反駁。
## 達美樂否認指控
然而,根據媒體報導,總部位於諾伊達(Noida)的 Jubilant FoodWorks——達美樂比薩在印度、尼泊爾、斯里蘭卡和孟加拉的總特許經營商——在某種程度上否認了資料被竊或儲存的指控。
該公司在聲明中表示:「Jubilant FoodWorks 最近經歷了一起資訊安全事件。沒有任何人的財務資訊相關資料遭到存取,且該事件並未對營運或業務造成任何影響。」
該公司補充說:「作為一項政策,我們不會儲存客戶的財務詳細資料或信用卡資料,因此沒有此類資訊遭到外洩。我們的專家團隊正在調查此事,我們已採取必要的行動來控制該事件。」
## Jubilant 的聲明前後矛盾
雖然該公司否認了資料外洩的指控,但其聲明似乎與自身說法矛盾。
該公司在聲明中表示:「Jubilant FoodWorks 最近經歷了一起資訊安全事件。」
這代表什麼意思?是否有發生安全性漏洞事件或企圖發生的安全漏洞事件?這確實將這家印度餐飲服務公司置於輿論的審視之下,且該事件無疑需要進行徹底調查。
## 印度缺乏嚴格的網路法律
與美國和歐洲不同,印度仍然缺乏圍繞網路安全和資料保護的嚴格法律,無法強制組織揭露任何資料外洩或安全受損的事件。
由於印度的 IT 法律框架較弱,企業不會面臨任何財務罰款,也不被要求補償受資料外洩等網路犯罪影響的客戶。
然而,達美樂印度的資料外洩事件並不是印度發生的第一起或最後一起事件。近年來,印度發生了多起資料遭駭或安全漏洞事件。
## 加強對網路安全的重視
該國的公司和企業需要更加關注網路安全,並強化其 IT 系統和應用程式。
Check Point 軟體技術公司印度暨南亞地區(SAARC)董事總經理桑達爾・N・巴拉蘇伯拉曼安(Sundar N Balasubramanian)表示:「達美樂印度加入了近期涉及印度企業的一系列駭客事件,其中包括 Bigbasket、BuyUcoin、JusPay、Upstox 等。」
巴拉蘇伯拉曼安補充說:「各界需要更加關注網路安全。我們的研究顯示,在過去 6 個月中,印度組織平均每週遭受 1,681 次攻擊。這比全球平均每週 667 次攻擊高出 2.5 倍以上。」
巴拉蘇伯拉曼安指出,印度的組織若關心如何預防資料遺失,應考慮採用具備特定功能的解決方案,例如追蹤和控制任何類型或格式的傳輸中敏感資訊(如電子郵件、網頁瀏覽和檔案分享服務)。
該解決方案應在不涉及 IT/安全團隊的情況下,教育並警告終端用戶正確處理資料,並允許即時的用戶補救措施。它應該在整個組織的 IT 基礎設施中從單一控制台進行集中管理,並應利用現成的最佳實務政策。
## 事件仍未解決
印度防火牆品牌 GajShield Infotech 執行長索尼特・傑恩(Sonit Jain)表示:「雖然達美樂印度的資料遭駭事件仍未獲得證實,『但如果屬實,客戶資料以及信用卡等財務資料遭到外洩,這表明企業仍未向他人記取教訓。他們沒有給予資料安全應有的重視。』」
傑恩補充說:「他們沒有遵循基本步驟來確保客戶資料受到妥善保護,特別是財務資訊。必須將外洩事件通知客戶,並為他們提供防範個人及信用卡資料未來遭到濫用的途徑。」
傑恩強調:「印度的企業必須為此類外洩事件承擔責任,並受到足夠的財務影響處分,讓資料安全成為每個企業的首要任務。」