Frameworks kunder fick mejlet först
Den 7 augusti mejlade Framework, tillverkaren av reparerbara, modulära bärbara datorer, hela sin kundbas för att meddela att deras data hade exponerats. Företaget hade fått veta dagen innan, den 6 augusti, att en angripare hade brutit sig in i deras Metabase-instans den 3 augusti och dragit ut kunduppgifter. Framework bekräftade att namn, e-postadresser, telefonnummer samt fakturerings- och leveransadresser hade tagits. Betalningsinformation var uttryckligen inte exponerad, en distinktion Framework gjorde tydlig i sin underrättelse.
Framework självt blev inte hackat i någon direkt mening. Ingen bristfällig kodrad i det egna systemet var orsaken. Företaget var kund hos Metabase, den business intelligence-plattform många företag använder för att fråga sina egna drifts- och försäljningsdata, och angriparen kom in via Metabase, inte via Framework.
Bristen låg hos Metabase, inte hos någon av kunderna
Metabase offentliggjorde en kritisk, oautentiserad zero-day-brist med SQL-injektion i sitt API-endpoint för återställning av lösenord. En angripare utan några inloggningsuppgifter kunde injicera godtycklig SQL mot den underliggande applikationsdatabasen, vilket räckte för att direkt ge dem administratörsåtkomst till en Metabase-instans. Metabase uppgav att bristen också påverkade deras Cloud SaaS-produkt och bekräftade aktivt utnyttjande innan de publicerade en åtgärd. Åtgärdade versioner börjar vid 0.58.24 och går upp till 0.63.5 och senare, över alla versionslinjer som stöds.
Det här är detaljen ägare tenderar att missa: sårbarheten låg i Metabases egen kod, inte i hur Framework, Tally eller LexisNexis hade konfigurerat sina konton. Varje kund med en påverkad, ouppdaterad instans exponerades på samma sätt, utan egen skuld.
Tre företag, en leverantör, en eftermiddag
Framework var inte ensamt. Även Tally, en formulärprodukt, och LexisNexis, data- och juridiska researchföretaget, drabbades via samma Metabase-brist. Tre företag utan något gemensamt operativt, som betjänar olika marknader med olika produkter, hamnade i att underrätta sina kunder om samma grundorsak inom några dagar från varandra. Ingen delade kodbas, säkerhetsteam eller leverantörsrelation med de andra. De delade ett BI-verktyg.
Det är det mönstret som förtjänar uppmärksamhet. En enda brist i en brett använd SaaS-plattform ger inte ett enda intrång. Den ger lika många intrång som den plattformen har kunder med utnyttjningsbara data i sig, alla samtidigt, alla spårbara till en leverantör som de drabbade företagens egna kunder aldrig hade hört talas om.
Vad som togs, och vad underrättelsen uttryckligen utesluter
Frameworks underrättelse är en användbar mall för att läsa varje intrångsunderrättelse. Den namnger fyra tagna kategorier: namn, e-postadresser, telefonnummer samt fakturerings- eller leveransadresser. Den namnger en uttryckligen utesluten kategori: betalningsdata. Den uteslutningen spelar roll, men den är inte hela bilden. Namn, e-post, telefonnummer och fysiska adresser är exakt råmaterialet för riktad phishing, sim-swap-försök och kontokapning på andra håll, även utan ett enda kortnummer inblandat.
Läs varje intrångsunderrättelse med båda listorna i åtanke, vad som bekräftats tagits och vad som bekräftats inte tagits, och behandla det som inte nämns som okänt snarare än säkert. En underrättelse som lugnar dig om betalningsdata har inte sagt dig något om ditt telefonnummer.
Frågan varje ägare bör ställa sig själv den här veckan
De flesta företag kan namnge sin bank och sitt försäkringsbolag utan tvekan. Betydligt färre kan namnge varje SaaS- och BI-verktyg som håller en levande kopia av deras kunddata, eller säga med säkerhet hur den leverantörens säkerhetsstatus ser ut. Metabase, Salesforce, HubSpot, en analytics-instrumentpanel, en supportplattform: var och en är en dörr in till din kundlista som du inte kontrollerar och sällan granskar. För svenska företag betyder det också att Integritetsskyddsmyndigheten ska underrättas inom 72 timmar efter att ett dataintrång upptäckts, oavsett var den underliggande bristen faktiskt låg.
Det praktiska steget är inte att överge SaaS BI-verktyg. Det är att göra en kort lista över varje leverantör med skriv- eller läsåtkomst till kunders personuppgifter, bekräfta vilka av dem som har flerfaktorsautentisering påslagen och uppdaterar snabbt, och fråga varje leverantör direkt vad deras tidslinje för incidentunderrättelse ser ut som. Frameworks kunder fick veta det fjärde dagen. Planera för att din egen underrättelse ska komma inom en liknande kort tidsram, och bestäm nu, inte efter att mejlet landar, vad du kommer att säga till dina egna kunder.
Läs vidare: Rovos av-knapp stänger inte av något alls | Era servrar har just ärvt en 18 år gammal Linux-bugg



