Un endpoint API navigabile sembra aver esposto dettagli personali di oltre 700.000 utenti, evidenziando quanto rapidamente controlli deboli sui dati possano trasformare un servizio ordinario in una fonte di dati sensibili.
Più di 13.000 account di clienti Chick-fil-A sono rimasti coinvolti in una campagna di credential stuffing, un promemoria del fatto che l'anello più debole in molte piattaforme consumer è spesso proprio la casella di accesso.
Un incidente di sicurezza confermato presso un'azienda energetica australiana si è trasformato in un problema di privacy e frode, con gli aggressori che rivendicano dati dei clienti e minacciano di pubblicarli.
L'azienda ha confermato che i dati dei clienti sono stati compromessi, ma la domanda irrisolta è quanti australiani siano coinvolti e per cosa potrebbero essere usati in seguito i record rubati.
Un incidente su un account fedeltà mostra come il credential stuffing possa trasformare un accesso consumer in un problema di privacy e, allo stesso tempo, in un problema di valore memorizzato.
Una presunta violazione presso Upbound Group mostra come anche i dati descritti come non sensibili possano diventare uno strumento di frode quando i criminali prendono di mira i flussi di lavoro di creazione e verifica dei contratti.
Stadler Rail afferma che non pagherà la richiesta di riscatto dopo che dati tecnici sarebbero stati sottratti dalla piattaforma di condivisione file di un fornitore, lasciando sotto esame l'entità dell'incidente.
Un incidente confermato che ha colpito gli account Chick-fil-A One mostra come il credential stuffing possa trasformare il normale riutilizzo delle password in un serio problema di sicurezza degli account e di rischio per i pagamenti.
Un incidente informatico alla Korea National Diplomatic Academy mostra come un normale portale di formazione governativo possa diventare un obiettivo di alto valore quando autenticazione e controlli di accesso sono deboli.
Un incidente confermato di accesso non autorizzato presso un rivenditore di energia ricorda che dati identificativi, registri di fatturazione e fiducia nelle comunicazioni ufficiali possono tutti diventare contemporaneamente superfici d'attacco.
Un compromesso prolungato nell'ambiente di formazione diplomatica della Corea del Sud mostra come una intrusione silenziosa possa diventare un problema di governance, non solo una fuga di dati.
Quando indirizzi email, numeri di telefono, password e registri finanziari trapelano su larga scala, la violazione è solo il punto di partenza - il vero rischio è il riutilizzo, l'abuso del recupero e le frodi.
Un bug critico di controllo degli accessi in stile IDOR nell'infrastruttura di supporto di Meta avrebbe permesso a un account di raggiungere i dati dei casi di un altro utente, mostrando come una singola mancata autorizzazione possa mettere a rischio sia la privacy sia l'integrità dei flussi di lavoro.
Un incidente relativo agli account dei clienti, collegato al credential stuffing, mostra come l’abuso automatizzato degli accessi possa trasformare i sistemi di identità nel vero campo di battaglia, anche quando non è stato dimostrato alcun exploit della piattaforma.
Un incidente di accesso ai dati presso un fornitore di revenue cycle sanitario mostra come i fascicoli dei dipendenti e i record dei clienti possano diventare bersagli di alto valore anche quando le cartelle dei pazienti non sono confermate.
La divulgazione di Craneware indica un classico evento di esfiltrazione: una parte non autorizzata è entrata in una porzione del suo ambiente e ha sottratto dati collegati a dipendenti, clienti, partner e ad alcune organizzazioni sanitarie statunitensi.
Un ricercatore ha trovato una falla di controllo degli accessi nell'infrastruttura di supporto di Meta che ha esposto dati dell'assistenza clienti, portando a una ricompensa di 78.000 dollari e ricordando che i bug di autorizzazione possono contare più degli exploit appariscenti.
Un incidente divulgato di Oracle E-Business Suite che coinvolge dati personali, finanziari e sanitari sensibili mostra come una piattaforma aziendale possa concentrare il rischio in tutta l’azienda.
La comunicazione di Abbott su un accesso non autorizzato in un insieme ristretto di sistemi interni ricorda che anche gli incidenti circoscritti possono sollevare seri interrogativi operativi e di fiducia nella tecnologia sanitaria.
Una compromissione tramite social engineering che coinvolge account dei dipendenti mostra come l'abuso dell'identità, non il malware, possa trasformare dati sanitari sensibili in una questione di sicurezza ad alto rischio.