Les informations personnelles des clients pourraient avoir été exposées dans une violation de données Amtrak

Amtrak Data Breach

La semaine dernière, la National Railroad Passenger Corporation ou Amtrak, comme il est mieux connu, a déposé une notification de violation de données auprès du bureau du procureur général du Vermont et a également commencé à l'envoyer à certains de ses clients. Il indique qu'en avril, un cybercriminel (ou des cybercriminels) inconnu a réussi à accéder à certains comptes Amtrak.

Ce que nous savons

L'attaque a été détectée pour la première fois dans la soirée du 16 avril, lorsque l'équipe informatique d'Amtrak a remarqué qu'un "tiers" avait obtenu un accès non autorisé aux comptes détenus par des voyageurs participant au programme Amtrak Guest Rewards. Une fois à l'intérieur, les criminels ont pu consulter les informations personnelles des titulaires de compte. La notification souligne que les informations potentiellement compromises n'incluent aucune donnée financière ou numéro de sécurité sociale.

En quelques heures, Amtrak a repoussé les intrus et a commencé une enquête, qui a révélé que les attaquants avaient utilisé des identifiants de connexion compromis pour s'introduire. Une réinitialisation du mot de passe a été forcée pour chacun des comptes concernés, et des experts extérieurs en cybersécurité ont été appelés pour confirmer que la brèche a été fermée. Bien que la nature des données potentiellement compromises ne semble pas être particulièrement sensible, les clients concernés peuvent s'inscrire pour un abonnement d'un an au service de protection contre la fraude IdentianWorks d'Experian, gratuitement. La notification de violation est accompagnée d'instructions sur ce que les utilisateurs doivent faire pour profiter du service de protection contre la fraude ainsi que de conseils sur la façon de se protéger contre le vol d'identité.

À première vue, Amtrak semble prendre l'incident au sérieux, et bien qu'il soit intervenu plus d'un mois après que le service ferroviaire a été informé de l'attaque, la divulgation semble être suffisamment transparente. En y regardant de plus près, cependant, vous verrez que certaines pièces du puzzle manquent encore.

Ce que nous ne savons pas

La nature exacte des informations potentiellement compromises, par exemple, reste inconnue. Nous savons qu'aucun numéro de carte de crédit n'était impliqué, mais les utilisateurs n'ont toujours pas de liste des détails auxquels ils ont pu avoir accès.

Le nombre de clients concernés est également un mystère. L'enquête semble bel et bien terminée, ce qui signifie qu'Amtrak ne sait pas exactement qui a été compromis ou n'est pas disposé à partager publiquement ces informations. Quoi qu'il en soit, ne pas savoir combien de personnes ont été touchées signifie qu'il est difficile de déterminer l'ampleur de l'attaque.

Cependant, la partie la plus cruciale des informations manquantes dans la divulgation d'Amtrak est la source des informations de connexion compromises. Il y a deux options: les attaquants les ont volés au service ferroviaire lui-même, ou ils les ont pris dans une base de données divulguée lors d'une violation indépendante et les ont utilisés pour compromettre les comptes des personnes qui réutilisent leurs mots de passe.

Si les données étaient volées d'Amtrak, cela signifierait qu'au moins jusqu'à la mi-avril, la société ne stockait pas correctement les mots de passe des utilisateurs. D'un autre côté, s'il s'avère que les attaquants ont utilisé le bourrage d'informations d'identification, cela signifierait que les utilisateurs d'Amtrak sont ceux qui ne suivent pas les meilleures pratiques de sécurité par mot de passe.

Dans le premier scénario, vous ne pouvez vraiment pas faire grand-chose. Cependant, que vous soyez ou non un client d'Amtrak, vous pouvez (et devez) vous assurer de ne pas réutiliser le même mot de passe pour plus d'un compte. C'est le moyen le plus simple de rester en sécurité en cas d'attaque de bourrage d'informations d'identification.

June 2, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.