Siuntų pristatymo įmonė „OnTrac“ informuoja, kad įsilaužėliai įsilaužė į įmonės tinklą ir galėjo pasiekti klientų asmeninius duomenis.
Incidentas buvo aptiktas kovo 23 d., o vidinis tyrimas atskleidė, kad užpuolikas kovo 20–22 dienomis pasiekė tam tikrus failus.
Be vardų, neaišku, kokio tipo informacija buvo atskleista, nes bendrovė redagavo su valdžios institucijomis pasidalintame pranešimo pavyzdžio duomenų elementus.
„OnTrac“ yra privati Amerikos siuntų pristatymo įmonė, besispecializuojanti „paskutinės mylios“ elektroninės prekybos pristatyme, susikūrusi 2021 m., susijungus OnTrac Logistics ir LaserShip.
Įmonė veikia 102 vietose 35 valstijose, apimančiose maždaug 70% JAV gyventojų, ir dirba su daugiau nei 7000 nepriklausomų pristatymo rangovų.
Reaguodama į saugumo incidentą, „OnTrac“ susitarė su trečiosios šalies specialistu, kuris padėtų nustatyti pažeidimo mastą, ir ėmėsi veiksmų, kad „užtikrintų, kad aukščiau aprašyti duomenys būtų iš naujo apsaugoti, o ne platinami“.
Šis pareiškimas rodo galimą įmonės ir užpuolikų susitarimą, paprastai sumokėjus išpirką, siekiant užtikrinti, kad kliento informacija nebūtų nutekinta.
„Mes nežinome apie jokį sukčiavimą ar pavogtos informacijos paskelbimą dėl šio incidento, taip pat neturime jokios priežasties manyti, kad toks piktnaudžiavimas informacija įvyks“, – sakoma „OnTrac“ pranešime.
Siekdama padėti klientams sumažinti riziką, kuri gali kilti dėl jų neskelbtinų duomenų atskleidimo, „OnTrac“ siūlo nemokamą prieigą prie 12 mėnesių kredito stebėjimo ir tapatybės apsaugos paslaugos per CyberScout su 90 dienų registracijos terminu.
Laiško gavėjams taip pat rekomenduojama peržiūrėti savo kredito ataskaitas ir sąskaitos išrašus bei apsvarstyti galimybę pateikti nemokamą įspėjimą apie sukčiavimą arba kredito įšaldymą, jei rizika laikoma reikšminga.
„BleepingComputer“ susisiekė su „OnTrac“, kad sužinotumėte daugiau apie ataką, paveiktų klientų skaičių ir tai, ar buvo sumokėta išpirka, tačiau iki paskelbimo laiko negavome.
Šio straipsnio rašymo metu jokios išpirkos reikalaujančios programos ar duomenų prievartavimo grėsmės grupės neprisiėmė atsakomybės už ataką.


