Más de un millón de clientes de GoDaddy atrapados en una violación de datos

El registrador de dominios y la empresa de alojamiento GoDaddy confirmaron una nueva violación de datos. Esta no es la primera vez que la empresa sufre una violación de seguridad. En este último, al menos 1,2 millones de clientes se han visto afectados.

La divulgación se realizó en un documento presentado ante la Comisión de Bolsa y Valores de EE. UU. Como parte de las obligaciones de GoDaddy como entidad que cotiza en bolsa. La presentación atribuyó el ataque a un "tercero no autorizado". La violación inicial se efectuó el 6 de septiembre y cualquier actor de amenaza que estuviera detrás logró mantener el acceso ininterrumpido y permanecer bajo el radar durante más de dos meses. El problema finalmente se detectó a mediados de noviembre.

Los actores de la amenaza habían comprometido el entorno de alojamiento de WordPress administrado de GoDaddy. En esencia, este servicio permite a los clientes de GoDaddy hacer uso de la plataforma WordPress en un entorno alojado por GoDaddy, sin la necesidad de que el cliente actualice y mantenga las partes internas de la plataforma.

El actor de amenazas usó una "contraseña comprometida" para acceder a los servidores de GoDaddy.

Se accedió a diferentes tipos de datos para diferentes clientes en la violación de datos. Esto incluye 1.2 millones de correos electrónicos y números de clientes de cuentas de clientes actuales e inactivas, combinaciones de nombre de usuario y contraseña sFTP y DB (con las contraseñas ya restablecidas por GoDaddy en el momento de la presentación), claves privadas de certificados SSL para una parte de los clientes actualmente activos. .

Los expertos en seguridad describieron algunos escenarios de las posibles acciones maliciosas que los actores de amenazas podrían llevar a cabo con los datos robados y ninguno de ellos fue particularmente bonito. Los escenarios iban desde secuestrar dominios y rescatarlos a sus propietarios legítimos, hasta redirigir a los visitantes de la página a páginas que imitan a las legítimas y luego raspar cualquier información ingresada en las páginas falsificadas.

Un investigador de seguridad jefe de AppViewX llamó a algunos de los posibles escenarios desagradables "eventos de nivel de extinción".

Al informar sobre el problema, ThreatPost describió una serie de tres incidentes de seguridad más que GoDaddy sufrió solo en 2020.

November 23, 2021