Пробивът в Panera Bread е засегнал около 5,1 млн. клиенти, показва анализ на изтеклите данни

Кибератака срещу Panera Bread е довела до изтичане на чувствителна клиентска информация, публикувана впоследствие в нелегални канали. Нов анализ на съдържанието показва, че реално засегнатите хора са милиони, въпреки че общият брой записи е по-голям.
Колко хора са засегнати и какви данни са изтекли
При пробива са били откраднати общо 14 млн. записа, но това не означава 14 млн. отделни клиенти. След преглед на публикуваните данни изследователи от Have I Been Pwned? оценяват, че има около 5,1 млн. уникални имейл адреса, което се приема като по-точен индикатор за броя засегнати лица.
Изтеклата информация включва данни, свързани с потребителски профили: имена, телефонни номера и физически адреси, асоциирани с имейлите.
ShinyHunters и публикуването на данните
Отговорност за атаката поема групата за изнудване ShinyHunters, която е добавила Panera Bread в свой сайт за изтичане на данни. По твърдения на нападателите са изнесени около 760MB компресирани данни, включващи имена и адресна информация, както и телефонни номера.
Според описанието на Have I Been Pwned?, след неуспешен опит за изнудване данните са били публикувани публично, което увеличава риска от злоупотреби с лични данни.
Вероятен вектор: Microsoft Entra SSO и връзка с кампании за voice phishing
ShinyHunters твърди, че е получила достъп чрез Microsoft Entra single sign-on (SSO). Ако това е вярно, случаят може да се впише в по-широка тенденция, при която престъпници таргетират SSO механизми на доставчици като Okta, както и решения на Microsoft и Google, включително чрез по-сложни кампании за voice phishing (вишинг), насочени към кодове и процеси за удостоверяване.
Panera Bread е потвърдила официално, че е станала жертва на атаката.
Как работи моделът на ShinyHunters
ShinyHunters е сред най-активните групи в момента и е известна с подход, при който не разчита задължително на криптиране на системи. Вместо това акцентът е върху екфилтрация (изнaсяне) на данни и искане на плащане, за да не бъдат публикувани. Този модел е по-лесен и по-евтин за изпълнение, но може да бъде също толкова доходоносен.
Какво означава това
- Риск от фишинг и измами: комбинацията от имейл, име, телефон и адрес улеснява целенасочени атаки и социално инженерство.
- Възможност за „credential stuffing“: ако паролите са били повторно използвани, други акаунти могат да бъдат изложени на риск.
- Повишено внимание към SSO: организациите трябва да прегледат настройките и защитата на SSO, включително MFA и процеси срещу вишинг.
- Нужда от мониторинг: засегнатите потребители е добре да следят за подозрителни имейли, обаждания и промени в профили.



