Masívny únik alebo len pokus o hack? Slávny futbalový klub rieši kyberútok, fanúšikov vyzýva na ostražitosť pred phishingom
Útočník tvrdí, že má údaje 400 000 ľudí a ponúka ich na predaj.
Slávny francúzsky futbalový klub Olympique de Marseille priznal, že sa stal terčom kybernetického útoku. Informácia prišla po tom, čo sa na hackerskom fóre objavil človek, ktorý tvrdí, že prenikol do systémov klubu a získal rozsiahlu databázu zamestnancov aj fanúšikov. Klub hovorí o „pokusnom kybernetickom útoku“, no útočník už medzičasom zverejnil ukážku údajne ukradnutých dát a databázu ponúka na predaj. Na tému upozornil server bleepingcomputer.com.
Marseille nie je žiadny malý regionálny tím. Ide o historicky prvý francúzsky klub, ktorý vyhral UEFA Champions League, a má obrovskú fanúšikovskú základňu nielen vo Francúzsku, ale po celom svete. To znamená tisíce online objednávok, členstiev a registrácií. A práve tieto údaje mali byť podľa tvrdení útočníka cieľom útoku.
Hacker získal takmer pol milióna záznámov
Podľa toho, čo hacker uvádza, ide až o 400 000 záznamov. Údajne obsahujú mená, adresy, e-mailové adresy, mobilné čísla a informácie o objednávkach z oficiálneho e-shopu.
Ak sú tieto tvrdenia pravdivé, môže to znamenať, že (nielen) tvoje kontaktné údaje sa môžu objaviť v databáze, ktorú si medzi sebou budú preposielať podvodníci.
Útočník zároveň tvrdí, že získal prístup k viac než 2 050 účtom systému Drupal CMS. Drupal je redakčný systém, cez ktorý sa spravujú webové stránky. Medzi údajne kompromitovanými účtami má byť 34 zamestnancov klubu a vyše 1 700 prispievateľov či moderátorov. Ak by sa potvrdilo, že išlo o reálny prienik do administrátorských účtov, znamenalo by to, že útočník mal prístup k vnútornej infraštruktúre webu.
Neprehliadni

Klub však zatiaľ nepotvrdil, že došlo k úniku dát. Oficiálne hovorí o pokuse o útok, ktorý sa podarilo rýchlo dostať pod kontrolu. Uvádza, že všetky aktivity pokračujú normálne a že bankové údaje ani heslá neboli kompromitované. Incident zároveň nahlásil francúzskemu úradu na ochranu osobných údajov CNIL a podal trestné oznámenie. To je štandardný krok pri podozrení na únik osobných údajov podľa pravidiel GDPR.
„Vďaka okamžitej mobilizácii našich technických tímov a špecializovaných partnerov sa situáciu podarilo rýchlo dostať pod kontrolu. K dnešnému dňu všetky naše aktivity pokračujú normálne a v úplnej bezpečnosti a zároveň pokračujeme vo vyšetrovaní rozsahu incidentu. Klub chce svojich fanúšikov uistiť, že žiadne bankové údaje ani heslá neboli kompromitované.“, uviedol klub v tlačovej správe.
Klub tvrdí, že išlo o pokus o útok. Hacker medzitým tvrdí, že má kompletnú databázu a že ju predáva. To je Oficiálne potvrdený únik zatiaľ neexistuje, no fakt, že sa databáza objavila na hackerskom fóre, situáciu nerobí menej vážnou. V minulosti sa už viackrát ukázalo, že podobné ponuky neboli len prázdne reči, ale reálne ukradnuté dáta.
Nie je to pritom prvý prípad, keď francúzsky futbal rieši podobný problém. V novembri minulého roka priznala únik dát aj French Football Federation, keď útočníci získali prístup cez kompromitovaný účet administratívneho softvéru. Futbalové organizácie sú dnes lákavým cieľom. Majú veľké databázy fanúšikov a množstvo online platieb.
Ak si si na stránke Marseille niekedy vytvoril účet, kupoval dres alebo si člen klubu, radšej spozorni. Aj keď klub tvrdí, že heslá ani bankové údaje neunikli, meno, e-mail či telefón v rukách podvodníkov úplne stačia. Stačí jedna správa, ktorá vyzerá ako oficiálny e-mail od klubu, a zrazu klikneš na odkaz, ktorý ťa presmeruje na falošnú stránku. A tam už útočníci čakajú na tvoje prihlasovacie údaje.