Datenleck in Shopify Plugin betrifft 7,6 Millionen Bestellungen

Am 21. Februar entdeckte das Team von Cybernews eine öffentlich zugängliche MongoDB-Datenbank, die zu einem in den USA ansässigen Unternehmen namens Saara Inc. gehört, welches Plugins für das Onlineshop System Shopify entwickelt. .

Betroffen von dem Leak sind die Plugins EcoReturns, das für KI-gestützte Rücksendungen genutzt wird, und WyseMe, das darauf abzielt, Top-Shopper zu gewinnen. Saara stellt auch andere Plugins wie EcoShip für ermäßigten Versand und SalesGPT, einen KI-E-Commerce-Chatbot, her.

Die geleakte Datenbank enthielt 25 GB an Daten, die von den Plugins aus über 1.800 Shopify-Stores gesammelt wurden. Sie umfasste Daten von mehr als 7,6 Millionen einzelnen Bestellungen, einschließlich sensibler Kundendaten. Zusätzlich war über denselben Endpunkt auch eine öffentliche API zugänglich, die statt der exponierten Datenbank hätte verwendet werden können.

Die Daten waren acht Monate lang öffentlich zugänglich und wurden wahrscheinlich von Bedrohungsakteuren abgerufen. In der Datenbank befand sich eine Lösegeldforderung über 0,01 Bitcoin (ungefähr 640 US-Dollar), andernfalls würden die Daten öffentlich freigegeben. Saara scheint die Lösegeldforderung nicht bemerkt zu haben, da die Datenbank offen blieb. Den vollständigen Artikel finden Sie auf Cybernews.

Related Posts

Nach Hackerangriff: Sensible Daten der VHS im Darknet aufgetaucht

März 2024 - Die Volkshochschule (VHS) Vaterstetten, die Ende Januar Ziel eines schwerwiegenden Hackerangriffs wurde, sieht sich nun einer neuen Herausforderung gegenüber: Sensible Daten scheinen im Darknet veröffentlicht worden. Die Attacke, bei der die Server der Bildungseinrichtung verschlüsselt und eine Erpresser-Botschaft hinterlassen wurde, hat nun eine besorgniserregende Wendung genommen. Die Threat Intelligence Seite HackManac berichtet, dass im Darknet ein Post eines Hackers namens “Cloak” aufgetaucht ist, der behauptet rund 150 GB an Daten der VHS in seinem Besitz zu haben und diese nun veröffentlicht zu haben, nachdem seinen finanziellen Forderungen nicht nachgekommen wurde. Wir konnten die Echtheit der Daten mangels Details zur Veröffentlichung leider bisher nicht prüfen.

Read More

Mögliches Datenleck bei der Französischen Fußballföderation (FFF)

21.3.24: Die Französische Fußballföderation (FFF), die oberste Instanz des Fußballs in Frankreich, ist möglicherweise von einem Datenleck betroffen. Laut Informationen aus dem HackManac X-Feed gibt es Behauptungen über die Veröffentlichung einer Datenbank der FFF mit 10 Mio Einträgen im Darknet.

Read More

Projekt Ghostbusters: Wie Facebook Snapchat ausspionierte

Ein kürzlich erschienener Report von Techcrunch berichtet über einen Gerichtsfall, indem Facebook vorgeworfen wird per VPN App den Datenverkehr der Konkurrenzapp Snapchat ausspioniert zu haben. Die Operation Ghostbusters dauerte von 2016 bis 2019. Es ging nicht nur darum, Konkurrenten zu übertrumpfen; es ging darum, sie zu infiltrieren. Facebook-Ingenieure nutzten einen Dienst namens Onavo, welcher sich als VPN tarnte, um in die sicheren Kommunikationen von Konkurrenzunternehmen wie Snapchat, YouTube und Amazon einzudringen und so wichtige Informationen zur Verbesserung Ihrer Instagram App sammeln zu können.

Read More