Nintendo of America har bekräftat att angripare kom över anställdas information under en cyberattack mot TinyPulse, en plattform för arbetsplatsundersökningar som ägs av ett dotterbolag till WebMD. Företaget uppger att incidenten inte påverkade Nintendos eget nätverk. I stället fick angriparna tillgång till data som lagrades hos den externa tjänsteleverantören.

Bekräftelsen kommer efter att hotaktören Shadowbyt3$ påstått sig ha stulit informationen och därefter försökt utpressa Nintendo. Företaget medger att angriparna kom åt anställdrelaterade uppgifter, men bestrider flera av de mer omfattande påståenden som spridits på nätet.

Händelsen belyser de växande risker som organisationer står inför när externa leverantörer hanterar känslig företagsinformation.

Angripare riktade in sig på personalundersökningar

Nintendo uppger att angriparna fick tillgång till data kopplad till medarbetarundersökningar som hanterades via TinyPulse-plattformen. Företaget använder tjänsten för att samla in feedback och engagemangsdata från sina anställda.

Enligt Nintendo innehöll de exponerade uppgifterna främst information från personalundersökningar samt relaterad kommunikation. Företaget har inte rapporterat någon påverkan på kundkonton, speltjänster, betalningssystem eller intern utvecklingsinfrastruktur.

Shadowbyt3$ hävdade däremot att gruppen kommit över en större mängd information. Hotaktören påstod att den stulna datan omfattade anställdas namn, e-postadresser, interna dokument, ekonomiska uppgifter och svar från undersökningar. Nintendo har inte bekräftat omfattningen av dessa påståenden.

Nintendo avvisar uppgifter om intrång i det egna nätverket

Nintendo betonade att angriparna aldrig komprometterade företagets interna system. I stället riktade de in sig på TinyPulse och fick tillgång till information som lagrades på den externa plattformen.

Det skiljer incidenten från många traditionella företagsintrång. Angriparna infiltrerade inte Nintendos nätverk, stal inte inloggningsuppgifter från företaget och kringgick inte dess interna säkerhetskontroller. De attackerade en extern tjänsteleverantör som redan hanterade anställdinformation på Nintendos uppdrag.

Nintendo påpekade också att en stor del av den berörda informationen verkar vara flera år gammal. Även om äldre uppgifter kan minska vissa risker kan exponerad personaldata fortfarande skapa integritets- och säkerhetsproblem.

Tredjepartsleverantörer fortsätter att vara attraktiva mål

Cyberkriminella riktar sig allt oftare mot leverantörer och tjänsteleverantörer eftersom dessa företag ofta lagrar information från flera olika organisationer. Ett lyckat angrepp kan ge hotaktörer tillgång till stora mängder företagsdata utan att de behöver angripa kundernas nätverk direkt.

Plattformar för medarbetarengagemang, HR-system och tjänster för arbetsplatsundersökningar innehåller ofta känslig information som organisationer kan förbise vid säkerhetsgranskningar. Angripare känner till denna möjlighet och fortsätter därför att rikta in sig på tredjepartsleverantörer som hanterar affärsdata.

TinyPulse-intrånget fungerar som ytterligare en påminnelse om att leverantörssäkerhet spelar en avgörande roll för att skydda företagsinformation.

Nintendo utvärderar konsekvenserna

Nintendo uppger att företaget fortfarande utreder incidenten och analyserar de berörda uppgifterna. Företaget har inte avslöjat hur många anställda som påverkades, men står fast vid att intrånget begränsades till information som lagrades hos TinyPulse.

Organisationer som förlitar sig på externa tjänster kan använda incidenter som denna för att se över sina leverantörsrelationer, utvärdera policys för datalagring och säkerställa att externa leverantörer upprätthåller lämpliga säkerhetskontroller.

Säkerhetsexperter uppmanar också företag att begränsa mängden känslig information som delas med externa leverantörer när det är möjligt.

Slutsats

Intrånget som exponerade Nintendo-anställdas data hade sitt ursprung hos TinyPulse och inte i Nintendos egen miljö. Angriparna fick tillgång till information från personalundersökningar som lagrades på tredjepartsplattformen och försökte därefter utpressa företaget. Även om Nintendo uppger att kundsystem och interna nätverk inte påverkades visar incidenten hur externa leverantörer kan bli en väg in till känsliga företagsuppgifter.


0 svar till ”Nintendo-anställdas data stals i TinyPulse-cyberattack”