Κυβερνοεπίθεση «γονατίζει» τη Marks & Spencer: Το email στους Έλληνες πελάτες της

Η Marks & Spencer εξακολουθεί να αντιμετωπίζει σοβαρές επιπτώσεις από την κυβερνοεπίθεση που δέχθηκε το Πάσχα, με αποτέλεσμα οι online παραγγελίες να παραμένουν «παγωμένες» για πάνω από έναν μήνα και η πλήρης αποκατάσταση να τοποθετείται χρονικά μετά τον Ιούλιο.

Η Marks & Spencer ανακοίνωσε ότι οι διαδικτυακές υπηρεσίες της θα παραμείνουν εκτός λειτουργίας έως τον Ιούλιο, καθώς η κυβερνοεπίθεση που δέχθηκε κατά τη διάρκεια του Πάσχα εξακολουθεί να επηρεάζει τον βρετανικό κολοσσό.

Οι πελάτες δεν μπορούν να κάνουν παραγγελίες online για σχεδόν ένα μήνα, ενώ τα προβλήματα αναμένεται να συνεχιστούν καθ' όλη τη διάρκεια του Ιουνίου και τον Ιούλιο, «καθώς επανεκκινούμε και στη συνέχεια αυξάνουμε τις δραστηριότητές μας», δήλωσε η M&S.

Η εταιρία εκτιμά πως η κυβερνοεπίθεση θα πλήξει τα φετινά κέρδη της κατά περίπου 300 εκατ. στερλίνες - περισσότερα από όσα ανέμεναν οι αναλυτές και ισοδύναμα με το ένα τρίτο των κερδών της - ποσό που θα καλυφθεί μόνο εν μέρει από οποιαδήποτε ασφαλιστική αποζημίωση.

«Κατά τη διάρκεια των τελευταίων εβδομάδων, διαχειριστήκαμε μια εξαιρετικά εξελιγμένη και στοχευμένη κυβερνοεπίθεση», δήλωσε ο διευθύνων σύμβουλος της M&S, Stuart Machin.

Η επίθεση πραγματοποιήθηκε το Σαββατοκύριακο του Πάσχα, επηρεάζοντας αρχικά τις πληρωμές click-and-collect και τις ανέπαφες πληρωμές. Λίγες ημέρες αργότερα η M&S τοποθέτησε ένα banner στην ιστοσελίδα της ζητώντας συγγνώμη από τους πελάτες για το γεγονός πως οι online παραγγελίες δεν ήταν διαθέσιμες.

Σύμφωνα με το BBC, η αστυνομία επικεντρώνεται σε μια διαβόητη ομάδα αγγλόφωνων χάκερ, γνωστή ως Scattered Spider, η οποία εκτιμάται ότι βρίσκεται και πίσω από τις επιθέσεις στο Co-op και στο Harrods.

Ο Machin δήλωσε ότι η ομάδα του εντόπισε «ύποπτη δραστηριότητα» κατά τη διάρκεια του Σαββατοκύριακου των διακοπών. «Ήμασταν σε θέση να ανταποκριθούμε γρήγορα και να προβούμε αμέσως στις σωστές ενέργειες», είπε. «Γνωρίζαμε ποιον να καλέσουμε και πώς να θέσουμε σε εφαρμογή το κατάλληλο επιχειρησιακό σχέδιο».

Οι χάκερ χρησιμοποίησαν τεχνικές κοινωνικής μηχανικής, που σημαίνει ότι βασίστηκαν σε κάποιο ανθρώπινο λάθος ή λανθασμένη εκτίμηση και όχι σε κάποιο τεχνολογικό κενό.

Απέκτησαν πρόσβαση στο σύστημα της M&S μέσω ενός «τρίτου μέρους» - μιας εταιρείας που συνεργάζεται με τον λιανοπωλητή - αντί να αποκτήσουν απευθείας πρόσβαση στα συστήματα.

«Καταργήσαμε μόνοι μας το διαδικτυακό μας σύστημα για να προστατεύσουμε τον ιστότοπο και τους πελάτες», διευκρίνισε ο Machin.

Ο CEO της M&S δεν διευκρίνισε αν ο κολοσσός αναγκάστηκε να πληρώσει λύτρα, ωστόσο η Lisa Forte, από την εταιρεία ασφάλειας στον κυβερνοχώρο Red Goat, δήλωσε ότι δεν θα την εξέπληττε αν κάποιο από τα καταστήματα λιανικής πώλησης που εμπλέκονται στο πρόσφατο κύμα επιθέσεων είχε καταβάλει λύτρα, δεδομένου ότι σύμφωνα με έρευνα της Barclays το 82% των επιχειρήσεων που αντιμετωπίζουν μια τέτοια επίθεση το κάνουν.

«Δεν θα το γνωρίζατε απαραίτητα αν είχε συμβεί». Εάν δεν καταβληθούν λύτρα, οι χάκερς συνήθως πραγματοποιούν την απειλή τους και πωλούν ή δημοσιεύουν τα δεδομένα για να διασφαλίσουν ότι οι μελλοντικές απειλές θα ληφθούν σοβαρά υπόψη, επισημαίνει. «Αν τα δεδομένα δεν διατεθούν ποτέ, υπάρχει μεγάλη πιθανότητα να έχουν καταβληθεί λύτρα».

Είπε ότι η M&S φάνηκε να έχει χειριστεί το θέμα συνολικά καλά, δίνοντας προτεραιότητα στους πελάτες και αντιδρώντας σχετικά γρήγορα.

Το email της M&S στους Έλληνες πελάτες της

Σημειώνεται πως οι πελάτες της Marks & Spencer (και στην Ελλάδα) έλαβαν το προηγούμενο 24ωρο mail που τους ενημέρωνε για το πρόσφατο «περιστατικό στον κυβερνοχώρο».

«Δυστυχώς, λόγω της φύσης του περιστατικού, αποσπάστηκαν ορισμένα προσωπικά δεδομένα πελατών, αλλά δεν υπάρχουν αποδείξεις ότι αυτά έχουν κοινοποιηθεί», σημειώνεται στο email.

«Τα προσωπικά δεδομένα μπορεί να περιλαμβάνουν στοιχεία επικοινωνίας, ημερομηνία γέννησης και ιστορικό ηλεκτρονικών παραγγελιών. Ωστόσο, το σημαντικό είναι ότι τα δεδομένα δεν περιλαμβάνουν αξιοποιήσιμα στοιχεία καρτών ή πληρωμής, και επίσης δεν περιλαμβάνουν κωδικούς πρόσβασης σε λογαριασμούς».

«Δεν χρειάζεται να προβείτε σε καμία ενέργεια», αναφέρεται μεταξύ άλλων, «αλλά ενδέχεται να λάβετε email, τηλεφωνικές κλήσεις ή γραπτά μηνύματα που ισχυρίζονται ότι προέρχονται από την M&S, ενώ αυτό δεν ισχύει, γι’ αυτό να είστε προσεκτικοί».

«Να θυμάστε ότι δεν θα επικοινωνήσουμε ποτέ μαζί σας ζητώντας να μας αναφέρετε στοιχεία προσωπικών λογαριασμών, όπως ονόματα χρήστη, και δεν θα σας ζητήσουμε ποτέ να μας δώσετε τον κωδικό πρόσβασής σας».

#Marks_&_Spencer #ΚΥΒΕΡΝΟΕΠΙΘΕΣΗ #EMAIL #ΧΑΚΕΡ
Keywords