Match Group, pemilik beberapa layanan kencan online populer, Tinder, Match.com, Meetic, OkCupid, dan Hinge, mengonfirmasi insiden keamanan siber yang membahayakan data pengguna.
Perusahaan menyatakan bahwa peretas mencuri “data pengguna dalam jumlah terbatas” setelah kelompok ancaman ShinyHunters membocorkan 1,7 GB file terkompresi yang diduga berisi 10 juta catatan informasi pengguna Engsel, Match, dan OkCupid, serta dokumen internal.
Dalam pernyataannya kepada BleepingComputer, juru bicara Match Group mengonfirmasi kejadian tersebut.
“Kami mengetahui adanya klaim yang dibuat secara online terkait dengan insiden keamanan yang baru-baru ini teridentifikasi,” kata juru bicara perusahaan.
“Match Group memperhatikan keselamatan dan keamanan pengguna kami dengan serius dan bertindak cepat untuk menghentikan akses tidak sah.”
Sumber: BleepingComputer
Perusahaan mengatakan penyelidikan atas insiden tersebut sedang berlangsung dengan bantuan para ahli eksternal, dan tidak ada indikasi bahwa peretas mengakses kredensial login pengguna, informasi keuangan, atau komunikasi pribadi.
“Kami yakin insiden tersebut berdampak pada data pengguna dalam jumlah terbatas, dan kami sudah dalam proses memberi tahu individu, jika diperlukan,” kata Match Group.
Match Group adalah raksasa dalam kencan online, menghasilkan pendapatan tahunan sebesar $3,5 miliar, dan basis pengguna aktif di semua aplikasinya diperkirakan lebih dari 80 juta.
Insiden terbaru ini adalah bagian dari kampanye phishing suara (vishing) ShinyHunters yang baru menargetkan akun sistem masuk tunggal (SSO). di Okta, Microsoft, dan Google lebih dari seratus organisasi bernilai tinggi, menggunakan tautan ke portal login internal.
Dalam kasus Match Group, BleepingComputer diberitahu bahwa penyerang mencuri data setelah menyusupi akun Okta SSO yang memberi mereka akses ke instans analisis pemasaran AppsFlyer perusahaan dan akun penyimpanan cloud Google Drive dan Dropbox.
BleepingComputer telah mengetahui bahwa serangan rekayasa sosial menggunakan domain phishing di ‘matchinternal.com.’
Para peretas mengatakan bahwa data tersebut berisi informasi pengenal pribadi (PII), namun tidak banyak. dan sebagian besar terdiri dari informasi pelacakan.
Perusahaan dapat menambahkan pertahanan terhadap serangan berdasarkan rekayasa sosial dengan menerapkan solusi yang tahan terhadap upaya phishing.
“Meskipun hal ini bukan merupakan akibat dari kerentanan keamanan pada produk atau infrastruktur vendor, kami sangat menyarankan untuk beralih ke MFA yang tahan terhadap phishing, seperti kunci keamanan atau kunci sandi FIDO2 jika memungkinkan, karena perlindungan ini tahan terhadap serangan rekayasa sosial yang tidak dapat dilakukan melalui otentikasi berbasis push atau SMS,” kata Charles Carmakal, Chief Technology Officer Mandiant.
Selain itu, “administrator juga harus menerapkan kebijakan otorisasi aplikasi yang ketat dan memantau log untuk aktivitas API yang tidak wajar atau pendaftaran perangkat yang tidak sah.”
Dalam postingannya minggu lalu, Okta juga merekomendasikan resistensi phishing untuk mencegah akses ke sumber daya. “Saat menggunakan Okta untuk otentikasi tenaga kerja, hal itu sama dengan mendaftarkan pengguna di Okta FastPass, kunci sandi, atau keduanya demi redundansi,” kata Moussa Diallopeneliti ancaman di Okta Threat Intelligence.
“Pelaku rekayasa sosial juga bisa merasa frustrasi dengan menetapkan zona jaringan atau daftar kontrol akses penyewa yang menolak akses melalui layanan anonim yang disukai oleh pelaku ancaman. Kuncinya adalah mengetahui dari mana permintaan sah Anda berasal, dan mengizinkan jaringan tersebut,” kata Diallo.
Peneliti mencatat bahwa ada beberapa lembaga keuangan, seperti Bank Monzo dan itu Pertukaran kriptosaat ini sedang menguji pemeriksaan penelepon langsung, di mana pengguna dapat memverifikasi di aplikasi seluler resmi dari perusahaan jika ada perwakilan resmi yang menelepon mereka.
7 Praktik Terbaik Keamanan untuk MCP
Karena MCP (Model Context Protocol) menjadi standar untuk menghubungkan LLM ke alat dan data, tim keamanan bergerak cepat untuk menjaga keamanan layanan baru ini.
Lembar contekan gratis ini menguraikan 7 praktik terbaik yang dapat Anda mulai gunakan hari ini.
