Um ataque recente direcionado a usuários relacionados a criptomoedas do Mailchimp acabou afetando usuários do provedor de infraestrutura em nuvem DigitalOcean, anunciou esta última empresa na segunda-feira.
“Em 8 de agosto, a DigitalOcean descobriu que nossa conta do Mailchimp havia sido comprometida como parte do que suspeitamos ser um incidente de segurança mais amplo do Mailchimp que afetou seus clientes, direcionados a criptomoedas e blockchain. A partir desse incidente do Mailchimp, suspeitamos que certos endereços de e-mail de clientes da DigitalOcean possam ter sido expostos”, compartilhou Tyler Healy, vice-presidente de segurança da DigitalOcean.
O que aconteceu?
Mailchimp é uma plataforma de automação de marketing por e-mail, que a DigitalOcean usa – ou usou, até este incidente – para entregar “confirmações de e-mail, redefinições de senha, alertas baseados em e-mail para a integridade do produto e dezenas de outros e-mails transacionais” para seus usuários.
“Às 15h30 ET de 8 de agosto de 2022, os e-mails transacionais de nossa plataforma, entregues pelo Mailchimp, pararam de chegar às caixas de entrada de nossos clientes”, explicou Healy .
“Durante esse mesmo período, em 8 de agosto, nossa equipe de operações de segurança foi informada de um cliente que alegou que sua senha havia sido redefinida, sem sua iniciação. Reconhecendo uma provável conexão entre nossa perda repentina de e-mail transacional e redefinições de senha potencialmente maliciosas, que são entregues por e-mail, um incidente de segurança e uma investigação foram lançados em paralelo com as equipes que abordam nossa interrupção de e-mail.”
A investigação descobriu que a conta do Mailchimp da DigitalOcean havia sido comprometida e logo depois suspensa pelo Mailchimp.
Além disso, que a conta comprometida do Mailchimp forneceu ao invasor endereços de e-mail de clientes da DigitalOcean, permitindo que eles iniciassem redefinições de senhas maliciosas em um “conjunto limitado” de contas.
Algumas das tentativas de redefinição de senha não foram bem-sucedidas, mas outras foram. Pelo menos uma tentativa de invasão de conta foi frustrada pelo fato de que o invasor não conseguiu colocar as mãos no segundo fator de autenticação necessário para acessar a conta.
Healy disse que as contas dos clientes que foram alvos “foram protegidas e [seus proprietários] foram contatados diretamente”.
Tentativa de compromisso por meio de terceiros
O incidente estimulou a DigitalOcean a encerrar sua colaboração com o Mailchimp e ir para outro provedor de serviços de e-mail.
A empresa também aprendeu que as cadeias de confiança, quando quebradas, podem ter consequências significativas a jusante. “Nossos modelos de ameaças e visibilidade de segurança devem melhorar em nossos ambientes SaaS e PaaS de terceiros”, observou Healy.
Por fim, o incidente os estimulará a pressionar os clientes a habilitar a autenticação de dois fatores em sua conta, enquanto eles estão simultaneamente pensando em fazer “autenticação de dois fatores por padrão para todas as contas de clientes da DigitalOcean”.
Como o invasor pegou endereços de e-mail de clientes, a empresa também está alertando os usuários sobre possíveis tentativas de phishing nas próximas semanas.
Em notícias relacionadas a compromissos de terceiros, a recente violação do Twilio resultou no comprometimento de números de telefone ou códigos de verificação por SMS de 1.900 usuários registrados do Signal.
FONTE: HELPNET SECURITY