2,8 triệu hồ sơ tại Allianz Life bị rò rỉ khi tin tặc tấn công vào hệ thống Salesforce

Tin tặc đã công bố dữ liệu bị đánh cắp thuộc về tập đoàn bảo hiểm khổng lồ của Mỹ là Allianz Life, làm lộ 2,8 triệu hồ sơ trong đó chứa thông tin nhạy cảm về các đối tác kinh doanh và khách hàng trong các cuộc tấn công đánh cắp dữ liệu đang diễn ra của Salesforce.

13:42, 14/08/2025

Tháng trước, Allianz Life tiết lộ rằng, tập đoàn đã bị xâm phạm dữ liệu khi thông tin cá nhân của "phần lớn" trong số 1,4 triệu khách hàng của họ bị đánh cắp từ một hệ thống quản lý quan hệ khách hàng (CRM) đám mây của bên thứ ba vào ngày 16 tháng 7 vừa qua.

 

Mặc dù đại diện Tập đoàn không nêu tên nhà cung cấp, nhưng các chuyên gia nghiên cứu của BleepingComputer ban đầu đưa tin về sự cố này là một phần của làn sóng trộm cắp nhắm vào Salesforce do nhóm tin tặc tống tiền ShinyHunters thực hiện. Được biết, Salesforce là một nền tảng quản lý quan hệ khách hàng (CRM) dựa trên điện toán đám mây, cung cấp các công cụ và dịch vụ để giúp doanh nghiệp quản lý và cải thiện mối quan hệ với khách hàng. Nó bao gồm nhiều ứng dụng và tính năng, như bán hàng, dịch vụ khách hàng, tiếp thị, và phân tích, giúp doanh nghiệp tối ưu hóa hoạt động kinh doanh và tăng trưởng.

Cuối tuần qua, nhóm ShinyHunters và các tác nhân đe dọa khác tuyên bố có liên quan đến "Scattered Spider" và "Lapsus$" đã tạo một kênh Telegram có tên "ScatteredLapsuSp1d3rHunters" để chế nhạo các nhà nghiên cứu an ninh mạng, cơ quan thực thi pháp luật và các nhà báo, đồng thời nhận trách nhiệm về một loạt vụ xâm phạm dữ liệu nghiêm trọng.

Nhiều cuộc tấn công trong số này trước đây chưa từng được quy cho bất kỳ tác nhân đe dọa nào, bao gồm các cuộc tấn công vào Internet Archive, Pearson và Coinbase.

Một trong những cuộc tấn công được các tác nhân đe dọa nhận trách nhiệm là Allianz Life, và chúng đã tiến hành làm rò rỉ toàn bộ cơ sở dữ liệu bị đánh cắp từ các phiên bản Salesforce của công ty.

Các tệp này bao gồm các bảng cơ sở dữ liệu "Tài khoản" và "Danh bạ" của Salesforce, chứa khoảng 2,8 triệu bản ghi dữ liệu của khách hàng cá nhân và đối tác kinh doanh, chẳng hạn như các công ty quản lý tài sản, nhà môi giới và cố vấn tài chính.

Dữ liệu Salesforce bị rò rỉ bao gồm thông tin cá nhân nhạy cảm, chẳng hạn như tên, địa chỉ, số điện thoại, ngày sinh và Mã số thuế, cũng như các thông tin chuyên môn như giấy phép, liên kết công ty, phê duyệt sản phẩm và phân loại tiếp thị.

Các chuyên gia nghiên cứu đã có thể xác nhận với nhiều người rằng, dữ liệu của họ trong các tệp bị rò rỉ là chính xác, bao gồm số điện thoại, địa chỉ email, mã số thuế và các thông tin khác có trong cơ sở dữ liệu.

Đại diện của BleepingComputer đã liên hệ với Allianz Life về trao đổi về thông tin cơ sở dữ liệu của Tập đoàn bảo hiểm này bị rò rỉ, nhưng họ không thể đưa ra bất cứ bình luận nào vì cuộc điều tra vẫn đang diễn ra.

Các cuộc tấn công đánh cắp dữ liệu Salesforce

Các cuộc tấn công đánh cắp dữ liệu Salesforce được cho là đã bắt đầu vào đầu năm nay, với việc các tác nhân đe dọa thực hiện các cuộc tấn công kỹ thuật xã hội để lừa nhân viên liên kết ứng dụng OAuth độc hại với các phiên bản Salesforce của công ty họ.

Sau khi được kết nối, các tác nhân đe dọa đã sử dụng kết nối này để tải xuống và đánh cắp cơ sở dữ liệu, sau đó được sử dụng để tống tiền công ty qua email.

Các yêu cầu tống tiền đã được gửi đến các công ty qua email và được ký nhận là đến từ ShinyHunters. Nhóm tống tiền khét tiếng này đã có liên quan đến nhiều cuộc tấn công nghiêm trọng trong những năm qua, bao gồm các cuộc tấn công vào AT&T, PowerSchool và SnowFlake.

Mặc dù ShinyHunters được biết đến là nhắm mục tiêu vào các ứng dụng phần mềm dưới dạng dịch vụ (SaaS) trên nền tảng đám mây và cơ sở dữ liệu trang web, nhưng chúng không được biết đến với các loại tấn công kỹ thuật xã hội này, khiến nhiều nhà nghiên cứu và giới truyền thông cho rằng một số cuộc tấn công Salesforce là do Scattered Spider thực hiện.

Tuy nhiên, ShinyHunters nói với BleepingComputer rằng, nhóm "ShinyHunters" và "Scattered Spider" giờ đây là một. "Như chúng tôi đã nói nhiều lần, ShinyHunters và Scattered Spider là một," ShinyHunters nói với BleepingComputer.

"Họ cung cấp cho chúng tôi quyền truy cập ban đầu và chúng tôi tiến hành sao chép và trích xuất dữ liệu từ các phiên bản CRM của Salesforce. Giống như chúng tôi đã làm với Snowflake."

Người ta cũng tin rằng nhiều thành viên của nhóm này có chung nguồn gốc với một nhóm tin tặc khác có tên là Lapsus$, nhóm này đã gây ra nhiều vụ tấn công trong giai đoạn 2022-2023, trước khi một số thành viên bị bắt.

Lapsus$ đứng sau các vụ tấn công tại Rockstar Games, Uber, 2K, Okta, T-Mobile, Microsoft, Ubisoft và NVIDIA.

Giống như Scattered Spider, Lapsus$ cũng rất thành thạo trong các cuộc tấn công kỹ thuật xã hội và tấn công hoán đổi SIM, cho phép chúng vượt qua hệ thống phòng thủ CNTT của các công ty trị giá hàng tỷ và hàng nghìn tỷ đô la.

Trong vài năm qua, đã có nhiều vụ bắt giữ liên quan đến cả ba nhóm tin tặc này, vì vậy không rõ liệu những kẻ đe dọa hiện tại là những kẻ đe dọa cũ, những kẻ mới tiếp quản hay chỉ đơn giản là sử dụng những cái tên này để đánh lạc hướng các cơ quan chức năng.

Hà Linh

Đổi mới tư duy lãnh đạo, nhất quán coi giáo dục là quốc sách hàng đầu

Đổi mới tư duy lãnh đạo, nhất quán coi giáo dục là quốc sách hàng đầu

Sáng 5/9, tại Trung tâm Hội nghị Quốc gia (Hà Nội), Bộ Giáo dục và Đào tạo tổ chức Lễ kỷ niệm 80 năm truyền thống ngành Giáo dục và khai giảng năm học 2025 – 2026. Đây là lần đầu tiên, tất cả các cơ sở giáo dục trên toàn quốc chào cờ, hát Quốc ca cùng một thời điểm trong lễ khai giảng năm học mới. Tổng Bí thư Tô Lâm dự và có bài phát biểu quan trọng.

Bình luận

Tin bài khác

Hơn 29.000 máy chủ của Microsoft chưa được vá lỗ hổng nghiêm trọng
10:28, 13/08/2025

Hơn 29.000 máy chủ của Microsoft chưa được vá lỗ hổng nghiêm trọng

Hơn 29.000 máy chủ Exchange bị lộ trực tuyến vẫn chưa được vá lỗ hổng nghiêm trọng này, cho phép kẻ tấn công di chuyển ngang trong môi trường đám mây của Microsoft, có khả năng dẫn đến xâm nhập toàn bộ tên miền.

Xem thêm
Vụ vi phạm dữ liệu tại tổ chức tín dụng hàng đầu ở Mỹ làm ảnh hưởng đến 172.000 thành viên
08:46, 13/08/2025

Vụ vi phạm dữ liệu tại tổ chức tín dụng hàng đầu ở Mỹ làm ảnh hưởng đến 172.000 thành viên

Connex - một trong những liên minh tín dụng lớn nhất của bang Connecticut, Mỹ, đã đưa ra cảnh báo tới hàng chục nghìn thành viên về việc những kẻ tấn công chưa rõ danh tính đã đánh cắp thông tin cá nhân và tài chính của họ sau khi xâm nhập hệ thống vào đầu tháng 6 năm nay.

Xem thêm
Mức án “khủng” dành cho những kẻ đứng đầu đường dây lừa đảo 100 triệu đô la Mỹ
12:53, 12/08/2025

Mức án “khủng” dành cho những kẻ đứng đầu đường dây lừa đảo 100 triệu đô la Mỹ

Bộ Tư pháp Mỹ (DOJ) đã buộc tội bốn công dân Ghana vì tham gia vào một đường dây lừa đảo quy mô lớn liên quan đến vụ trộm hơn 100 triệu đô la thông qua các vụ lừa đảo tình cảm và tấn công xâm phạm email doanh nghiệp.

Xem thêm
Làm gì để giữ an toàn cho “tài sản số”?
09:40, 12/08/2025

Làm gì để giữ an toàn cho “tài sản số”?

Trong thời đại số, dữ liệu cá nhân được ví như “vàng số” - loại tài sản vô hình có giá trị thương mại khổng lồ. Tuy nhiên, chính giá trị ấy cũng khiến dữ liệu trở thành “mỏ vàng” cho tội phạm mạng…

Xem thêm
Các băng nhóm ransomware tấn công hơn 450 công ty tại Mỹ
16:33, 11/08/2025

Các băng nhóm ransomware tấn công hơn 450 công ty tại Mỹ

Bộ An ninh Nội địa Hoa Kỳ (DHS) cho biết, băng nhóm tội phạm mạng đứng sau các hoạt động phát tán mã độc tống tiền (ransomware) như Royal và BlackSuit đã xâm nhập vào hàng trăm công ty của Hoa Kỳ trước khi bị triệt phá vào tháng trước.

Xem thêm
Đại học Columbia bị rò rỉ dữ liệu gây ảnh hưởng đến gần 870.000 cá nhân
10:31, 11/08/2025

Đại học Columbia bị rò rỉ dữ liệu gây ảnh hưởng đến gần 870.000 cá nhân

Một tác nhân đe dọa chưa rõ danh tính đã đánh cắp thông tin cá nhân, tài chính và thông tin về sức khỏe nhạy cảm của gần 870.000 sinh viên và nhân viên hiện tại, trước đây của Đại học Columbia sau khi xâm nhập mạng lưới của trường vào tháng 5 năm nay.

Xem thêm
Cảnh báo rò rỉ dữ liệu hàng không: Air France và KLM xác nhận bị tấn công mạng
09:35, 11/08/2025

Cảnh báo rò rỉ dữ liệu hàng không: Air France và KLM xác nhận bị tấn công mạng

Khi Cục Điều tra Liên bang Mỹ (FBI) đưa ra cảnh báo khẩn rằng các nhóm tin tặc khét tiếng đang chuyển mục tiêu từ lĩnh vực bán lẻ sang ngành hàng không, không mất nhiều thời gian để các vụ tấn công bắt đầu xảy ra. Qantas là hãng đầu tiên xác nhận một vụ rò rỉ dữ liệu quy mô lớn, và giờ đây Air France cùng KLM cũng ra thông báo xác nhận rằng “dữ liệu khách hàng đã bị truy cập trái phép”.

Xem thêm