Bulut bilgi işlem devi Rackspace, bilgisayar korsanlarının geçen ayki fidye yazılımı saldırısı sırasında müşteri verilerine eriştiğini doğruladı.
Rackspace’in ilk olarak 6 Aralık’ta onayladığı saldırı, şirketin barındırılan Exchange e-posta ortamını etkileyerek web devini olayın ardından barındırılan e-posta hizmetini kapatmaya zorladı. O sırada Rackspace, “varsa hangi verilerin etkilendiğinin” farkında olmadığını söyledi.
Cuma günü yayınlanan en son olay yanıtı güncellemesinde Rackspace, bilgisayar korsanlarının 27 müşterinin kişisel verilerine eriştiğini itiraf etti. Rackspace, bilgisayar korsanlarının, genellikle Exchange hesaplarından ve e-posta gelen kutularından e-postaların, takvim etkinliklerinin ve kişilerin yedeklerini ve arşivlenmiş kopyalarını depolamak için kullanılan PST dosyalarına eriştiğini söyledi.
Rackspace, fidye yazılımı saldırısı sırasında yaklaşık 30.000 müşterinin barındırılan Exchange hizmetini kullandığını ve şimdi sonlandıracağını söyledi.
“Bulgularımızı bu müşterilere proaktif bir şekilde zaten ilettik ve daha da önemlisi, Crowdstrike’a göre, tehdit aktörünün 27 Barındırılan Exchange müşterisinin e-postalarını veya PST’lerdeki verilerini fiilen görüntülediğine, elde ettiğine, kötüye kullandığına veya yaydığına dair hiçbir kanıt yok. herhangi bir şekilde,” dedi Rackspace. Şirket, doğrudan iletişime geçilmeyen müşterilerin, verilerine saldırganlar tarafından erişilmediğinden “emin olabileceğini” de sözlerine ekledi.
Rackspace, ihlali yakın zamanda Belçika’nın liman kenti Antwerp’e ve H-Hotels konaklama zincirine yönelik saldırıları üstlenen nispeten yeni bir çete olan Play fidye yazılımı grubuna bağladı. Rackspace’in çalınan verileri şu anda fidye yazılımı grubunun sızıntı sitesinde listelenmiyor ve Rackspace’in bir fidye talebi ödeyip ödemediği belli değil.
Olay raporu güncellemesine göre, Play tehdit aktörleri, Microsoft tarafından Kasım ayında yamalanan ve önceki fidye yazılımı olaylarıyla bağlantılı sıfır gün açığı CVE-2022-41080’den yararlanarak Rackspace’in ağlarına erişim sağladı.