Furto di dati a ePrice, le informazioni in vendita sul dark web: che sta succedendo e che cosa fare
di Alessandro LongoUn criminale informatico ha messo in vendita un grosso pacchetto di dati personali di utenti ePrice, il famoso negozio e-commerce. Lo segnala la stessa azienda, in una mail mandata ai clienti nelle scorse ore. “Vogliamo informarti di una pubblicazione non autorizzata di dati che ha coinvolto ePrice.it. Comprendiamo la gravità di questa situazione e ci scusiamo sinceramente per l'eventuale disagio. La sicurezza dei tuoi dati è la nostra massima priorità, e stiamo facendo tutto il possibile per gestire questa situazione con la massima trasparenza e professionalità”, scrive ePrice. Il pacchetto –secondo quanto dichiarato daò criminale autore del furto – comprende i dati di 6,7 milioni di utenti.
La situazione è potenzialmente pericolosa perché se i criminali mettono le mani su dati personali trafugati da un ecommerce possono usarli per fare truffe ai danni dai clienti. Va anche detto che, a una prima analisi tecnica, il problema potrebbe essere meno grave di quanto appare: il sample (c…
Un criminale informatico ha messo in vendita un grosso pacchetto di dati personali di utenti ePrice, il famoso negozio e-commerce. Lo segnala la stessa azienda, in una mail mandata ai clienti nelle scorse ore. “Vogliamo informarti di una pubblicazione non autorizzata di dati che ha coinvolto ePrice.it. Comprendiamo la gravità di questa situazione e ci scusiamo sinceramente per l'eventuale disagio. La sicurezza dei tuoi dati è la nostra massima priorità, e stiamo facendo tutto il possibile per gestire questa situazione con la massima trasparenza e professionalità”, scrive ePrice. Il pacchetto –secondo quanto dichiarato daò criminale autore del furto – comprende i dati di 6,7 milioni di utenti.
La situazione è potenzialmente pericolosa perché se i criminali mettono le mani su dati personali trafugati da un ecommerce possono usarli per fare truffe ai danni dai clienti. Va anche detto che, a una prima analisi tecnica, il problema potrebbe essere meno grave di quanto appare: il sample (campione) che il criminale sta mostrando, su un forum del dark web (BreachForum) è piuttosto datato. Ha dati del 2008. Insomma, è possibile che non ci sia stato nessun attacco a ePrice, perlomeno non di recente, e che siano dati molto vecchi, sottratti quasi vent’anni fa, e ormai per gran parte obsoleti. I criminali, infatti, per invogliare l’acquisto di questi pacchetti di dati, di prassi mettono in vetrina (per così dire) un sample esemplificativo scaricabile gratis. Se nel mucchio ci fossero anche dati recenti, il criminale in questione (noto con lo pseudonimo "Alcxtraze") ne avrebbe messo qualcuno nel sample.
La comunicazione di ePrice
EPrice ha avvisato gli utenti perché il 25 marzo l’Agenzia per la Cybersicurezza Nazionale l’ha avvisata della presenza di questi dati in vendita.
Quali dati? “Sulla base delle informazioni raccolte, i dati potenzialmente esposti potrebbero includere nome, cognome, indirizzo e-mail, dettagli degli ordini e qualora forniti indirizzi e numeri di telefono. Non ci risultano compromessi dati finanziari e relativi alle modalità di pagamento”.
“Stiamo lavorando con la massima urgenza per determinare la natura e la portata di questo evento, e se questi dati siano effettivamente riconducibili ai nostri sistemi”, ha scritto l’azienda nella mail. “Abbiamo immediatamente attivato il nostro team di risposta agli incidenti e ingaggiato esperti di sicurezza informatica di alto livello. Questi specialisti stanno conducendo un'indagine approfondita per analizzare gli eventi e valutare la validità dei dati pubblicati”.
“La priorità assoluta è accertare l'autenticità dei dati pubblicati e capire come sono stati ottenuti. Stiamo lavorando per contenere la situazione e prevenire ulteriori danni”, ha aggiunto ancora la società. “Stiamo collaborando strettamente con le autorità competenti e seguendo tutte le procedure legali necessarie”, ha detto ancora. “Abbiamo implementato misure di sicurezza aggiuntive per rafforzare le nostre difese e proteggere i dati dei nostri clienti”.
Come detto e come scrive la stessa ePrice, non ci sono conferme che i dati sono autentici né, tantomeno, recenti. Un criminale può avere interesse a vendere fumo, del resto, nella speranza di guadagni facili.
Cosa fare
In ogni caso, se siamo clienti ePrice un po’ di prudenza non guasta. Lo consiglia la stessa azienda: “nonostante le credenziali di accesso non risultino coinvolte, suggeriamo in via del tutto precauzionale di modificare la password di eprice.it e degli eventuali account di altri servizi dove questa è stata riutilizzata”. “Prestare particolare attenzione a email di phishing, messaggi e chiamate sospetti o altre richieste di informazioni personali”.
Se davvero sono in vendita dati personali validi – come capitato in altri casi di attacchi informatici -i clienti sono a rischio di truffe di vario tipo. I criminali potrebbero contattarli in modo mirato e con messaggi personalizzati, grazie a quelle informazioni. Per esempio spacciandosi per ePrice o per un altro soggetto legittimo e così provare a estorcere soldi o altri dati. Oppure potrebbero impersonare i clienti contattando terzi, sempre per fare frodi o acquisti non autorizzati.