E-posta pazarlama ve haber bülteni devi Mailchimp, saldırıya uğradığını ve düzinelerce müşterinin verilerinin açığa çıktığını söylüyor. Şirket, son altı ay içinde ikinci kez saldırıya uğradı. Daha da kötüsü, bu ihlal önceki bir olayla neredeyse aynı görünüyor.
Mailchimp, ilişkilendirilmemiş bir blog gönderisinde, güvenlik ekibinin 11 Ocak’ta Mailchimp müşteri desteği ve hesap yönetimi tarafından kullanılan dahili araçlarından birine erişen bir davetsiz misafir tespit ettiğini söyledi, ancak şirket, davetsiz misafirin sistemlerinde ne kadar süredir olduğu bilinmiyorsa söylemedi. . Mailchimp, bilgisayar korsanının çalışanlarını ve yüklenicilerini, birisinin şifreler gibi özel bilgileri elde etmek için telefon, e-posta veya metin yoluyla manipülasyon tekniklerini kullandığı bir sosyal mühendislik saldırısıyla hedef aldığını söyledi. Bilgisayar korsanı daha sonra, şirketin izinsiz girişten haberdar ettiği 133 Mailchimp hesabındaki verilere erişmek için bu güvenliği ihlal edilmiş çalışan parolalarını kullandı.
Hedeflenen o hesaplardan biri de e-ticaret devi WooCommerce’e ait. Müşterilere bir notta WooCommerce, Mailchimp tarafından bir gün sonra ihlalin müşterilerinin adlarını, mağaza web adreslerini ve e-posta adreslerini ifşa etmiş olabileceğini bildirdiğini, ancak müşteri şifrelerinin veya diğer hassas verilerin alınmadığını söyledi.
Küçük işletmeler için popüler açık kaynaklı e-ticaret araçları oluşturan ve sürdüren WooCommerce, müşterilerine e-posta göndermek için Mailchimp’e güveniyor. WooCommerce’in beş milyondan fazla müşterisi olduğu söyleniyor.
Bunların hepsi belli belirsiz tanıdık geliyorsa, çünkü öyle. Geçen Ağustos ayında Mailchimp, müşteri destek personelinin kimlik bilgilerini tehlikeye atan ve davetsiz misafirlerin Mailchimp’in dahili araçlarına erişmesine izin veren bir sosyal mühendislik saldırısının kurbanı olduğunu söyledi. Bu ihlalde, çoğu kripto para birimi ve finansla ilgili hesaplardan oluşan 214 Mailchimp hesabındaki verilerin güvenliği ihlal edildi. Bulut devi DigitalOcean, olayda hesabının ele geçirildiğini doğruladı ve Mailchimp’in ihlali ele almasını sert bir şekilde eleştirdi.
Mailchimp, o sırada “ek bir dizi gelişmiş güvenlik önlemi” uyguladığını söyledi, ancak TechCrunch’a bu önlemlerin neleri içerdiğini söylemeyi reddetti. Geçmişteki ihlalinin neredeyse aynı tekrarıyla, Mailchimp’in bu gelişmiş önlemleri doğru bir şekilde uygulayıp uygulamadığı veya bu önlemlerin başarısız olup olmadığı net değil.
2021’de Mailchimp’i 12 milyar dolara satın alan Intuit, Çarşamba günü TechCrunch tarafından olayla ilgili soruları içeren bir e-postaya yanıt vermedi. Ağustos ihlalinden kısa bir süre sonra baş bilgi güvenliği sorumlusu Siobhan Smyth’in ayrılmasının ardından Mailchimp’te siber güvenlikten kimin sorumlu olduğu hemen belli değil.