Datenleck in Shopify Plugin betrifft 7,6 Millionen Bestellungen

Am 21. Februar entdeckte das Team von Cybernews eine öffentlich zugängliche MongoDB-Datenbank, die zu einem in den USA ansässigen Unternehmen namens Saara Inc. gehört, welches Plugins für das Onlineshop System Shopify entwickelt. .

Betroffen von dem Leak sind die Plugins EcoReturns, das für KI-gestützte Rücksendungen genutzt wird, und WyseMe, das darauf abzielt, Top-Shopper zu gewinnen. Saara stellt auch andere Plugins wie EcoShip für ermäßigten Versand und SalesGPT, einen KI-E-Commerce-Chatbot, her.

Die geleakte Datenbank enthielt 25 GB an Daten, die von den Plugins aus über 1.800 Shopify-Stores gesammelt wurden. Sie umfasste Daten von mehr als 7,6 Millionen einzelnen Bestellungen, einschließlich sensibler Kundendaten. Zusätzlich war über denselben Endpunkt auch eine öffentliche API zugänglich, die statt der exponierten Datenbank hätte verwendet werden können.

Die Daten waren acht Monate lang öffentlich zugänglich und wurden wahrscheinlich von Bedrohungsakteuren abgerufen. In der Datenbank befand sich eine Lösegeldforderung über 0,01 Bitcoin (ungefähr 640 US-Dollar), andernfalls würden die Daten öffentlich freigegeben. Saara scheint die Lösegeldforderung nicht bemerkt zu haben, da die Datenbank offen blieb. Den vollständigen Artikel finden Sie auf Cybernews.

Related Posts

Festspielhaus Baden-Baden evtl. von Play-Ransomware-Gruppe kompromittiert

27.3.24: Laut einem aktuellen Tweet von HackManac wurde das Festspielhaus Baden-Baden Ziel eines Cyberangriffs durch die Play-Ransomware-Gruppe. Die Angreifer behaupten ein einem Darknet Forum offenbar sensible und vertrauliche Daten extrahiert zu haben, darunter Kundendokumente, Budgets, Gehaltsabrechnungen, Buchhaltungsunterlagen, Verträge, Steuerdokumente, Ausweise und Finanzinformationen. Die Play-Ransomware-Gruppe hat den 02. April 2024 als Frist für die Zahlung des geforderten Lösegeldes gesetzt.

Read More

Datenschutzvorfall bei Urban Sports Club betrifft 900.000 Mitglieder

Der Urban Sports Club hat am 28. März 2024 in einer Email an seine Mitglieder gemeldet, dass es am 26.3.24 zu einem Datenschutz gekommen ist, der personenbezogene Daten von Mitgliedern beeinträchtigt haben könnte. Urban Sports Club ist ein Anbieter einer europaweiten Fitness und Sport Flatrate und bietet Kurse an 10.000 Standorten in Europa in über 50 Sportarten an. Das Unternehmen informierte umgehend Mitglieder und die zuständigen Behörden. Im Blog des Unternehmens ist die Rede von einer Lücke, die am 27.3.24 geschlossen wurde.

Read More

Fujitsu Hackerangriff: Datenleck nach Malware Infektion

Am 15. März 2024 hat die Fujitsu Limited, japanisches Unternehmen in der Informationstechnologie, eine ein Statement veröffentlicht, in dem Sie angab, Opfer eines Hackerangriffs geworden zu sein. Auf mehreren Arbeitscomputern des Unternehmens wurde Schadsoftware festgestellt, die das Risiko von Informationslecks, einschließlich der prekären Preisgabe persönlicher Daten, in sich birgt.

Read More