דיגיטל וטק
הזמנתם חופשה באתר booking? הפרטים האישיים שלכם בסכנה
פרצת אבטחה איפשרה להאקרים לשים את ידם על פרטים של מיליוני משתמשים, החברה מסרה: "לצד העובדה כי אנו מטפלים בכל הנתונים האישיים בהתאם לסטנדרטים הבינלאומיים הגבוהים ביותר, אנו גם מחדשים ללא הרף את התהליכים והמערכות שלנו כדי להבטיח אבטחה מיטבית בפלטפורמה שלנו"
גם אתם הזמנתם חופשה לפסח או לקיץ הקרוב? חברת הסייבר "סולט סקיוריטי" חשפה כי קיימים ליקויי אבטחה חמורים ב-Booking.com שאפשרו לתוקפי סייבר להשתלט על חשבונות של משתמשים קיימים, לשאוב מהם את הנתונים אישיים, לבטל או לבצע הזמנות ולבצע פעולות נוספות על גב הקורבנות.
גם משתמשי אתר ההזמנות הפופולרי Kayak.com נפלו קורבן למתקפה, כאשר גם האתר הקטן משתייך ל-Booking וההרשמה אליו מתבצעת דרך מנגנון האישורים, המשמעות היא שפרצת האבטחה הזו שהיא סיכנה מיליוני אנשים ברחבי העולם.
מגני הסייבר מיד פנו לאנשי אבטחת המידע של Booking, כדי לעדכן אותם בממצאים החמורים על הפרצות ועל הדרכים לטפל בהן. הליקויים תוקנו, עוד לפני שנמצא כי הפרצות נוצלו למטרת סחר בפרטים האישיים. על פי הממצאים: "הפרצה נוצרה דרך היישום OAuth הנמצא בשימוש על ידי Booking לצורך התחברות של משתמשים באמצעות חשבון הפייסבוק שלהם".
לדברי יניב בלמס, סמנכ"ל המחקר של סולט סקיוריטי: "OAuth הפך במהרה לסטנדרט בתעשייה, מאחר והוא מספק למשתמשים חוויה קלה ונעימה באינטרקציה עם אתרים ונמצא כיום בשימוש על ידי מאות אלפי שירותים ברחבי העולם".
כמו כן הסביר: "כתוצאה מכך, לתצורות שגויות של OAuth יכולה להיות השפעה משמעותית הן על חברות והן על לקוחות, שכן הם משאירים נתונים מהותיים חשופים לתוקפים", הוסיף, "כתוצאה מההתרחבות המהירה של התחום, ארגונים רבים נותרים לא מודעים לאינספור סיכוני אבטחה שקיימים בפלטפורמות שלהם".
עוד ב-
מחברת בוקינג נמסר: "עם קבלת הדוח מ-Salt Security הצוותים שלנו חקרו מיד את הממצאים, ופתרו במהירות את הפגיעות מבלי שהיא תהווה חשיפה לפלטפורמה של Booking.com בשום אופן. אנו מתייחסים ברצינות רבה להגנה על נתוני לקוחות. לצד העובדה כי אנו מטפלים בכל הנתונים האישיים בהתאם לסטנדרטים הבינלאומיים הגבוהים ביותר, אנו גם מחדשים ללא הרף את התהליכים והמערכות שלנו כדי להבטיח אבטחה מיטבית בפלטפורמה שלנו, תוך ביצועי הערכה מחודשת שלהן ושיפור אמצעי האבטחה הנוקשים שכבר יש ברשותנו. כחלק מכך, אנו מבצעים שיתופי פעולה עם קהילת האבטחה העולמית, שמקדמים גם את תכנית Bug Bounty שלנו".
הכתבות החמות
תגובות לכתבה(0):
תגובתך התקבלה ותפורסם בכפוף למדיניות המערכת.
תודה.
לתגובה חדשה
תודה.
לתגובה חדשה
תגובתך לא נשלחה בשל בעיית תקשורת, אנא נסה שנית.
חזור לתגובה
חזור לתגובה



