Филиал IKEA получил штраф $1,2 млн за отслеживание клиентов, сотрудников

Филиал IKEA получил штраф $1,2 млн за отслеживание клиентов, сотрудников

Филиал IKEA получил штраф $1,2 млн за отслеживание клиентов, сотрудников

Суд оштрафовал французский филиал одной из крупнейших сетей по продаже мебели IKEA на $1,2 млн за использование странной схемы слежки за клиентами, служащими и даже потенциальными сотрудниками. Сама компания, конечно, отвергает эти обвинения.

Как отметила сторона обвинения, руководство IKEA следило в общей сложности за 400 гражданами. К слову, бывший исполнительный директор Жан Луи Байо получил персональный штраф на сумму более 60 тысяч долларов, поскольку правоохранители уличили его в хранении персональных данных посторонних людей.

По этому делу походили ещё более десятка человек, среди которых были, например, четыре полицейских. Согласно обвинительному заключению, эти четверо передавали в руки руководства IKEA персональные данные граждан.

Всё это непотребство происходило в период с 2009 по 2021 год, а на каком-то этапе IKEA решила привлечь частную охранную организацию Eirspace. Последняя занималась поиском различного компромата на сотрудников и конкурентов, другими словами — копалась в грязном белье.

Например, в одном установленном случае сотрудники Eirspace пытались выяснить, как один из сотрудников IKEA мог позволить себе приобрести автомобиль BMW на текущую заработную плату.

Одного из служащих вообще обвинили в ограблении банка, хотя у того просто было такое же имя, как у настоящего преступника.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru