In merito a “Scuse e avviso riguardante la fuga di informazioni delle carte di credito a causa di accesso non autorizzato al nostro sito web”, di seguito abbiamo raccolto le domande frequenti.
D) Il periodo durante il quale vi è stata la possibilità di una fuga di dati è indicato dal 27 novembre 2020 al 9 dicembre 2020. Ho effettuato un pagamento al di fuori di quel periodo, quindi è sicuro?
R) Stiamo conducendo un’indagine con un ente di ricerca terzo. A parte le 195 carte di credito pagate durante il periodo sopra indicato, non vi è alcuna possibilità di fuga di dati. Potete stare tranquilli. Se avete domande, non esitate a contattare il nostro ufficio richieste. Inoltre, analizzando le date di acquisto dei clienti le cui carte sono state effettivamente utilizzate in modo fraudolento, i casi sono concentrati tra i clienti che hanno effettuato acquisti il 2/12, 3/12, 4/12, 8/12 e 9/12.
D) Potrò continuare a usare il servizio in sicurezza da ora in avanti?
R) Prendiamo molto seriamente questa questione e abbiamo implementato tutte le misure necessarie per migliorare la sicurezza, come indicato dall’agenzia di indagine terza. Continueremo a lavorare per migliorare la sicurezza e faremo del nostro meglio per ristabilire la fiducia dei nostri clienti.
D) Ci è voluto molto tempo per rispondere all’uso fraudolento, riemettere le carte e completare le procedure di modifica. È previsto un risarcimento?
R) Come spiegato nel testo principale, ci faremo carico di tutti i costi relativi all’uso fraudolento e alle spese di sostituzione della carta. Ci rammarichiamo profondamente per i disagi causati ai nostri clienti e porgiamo ancora una volta le nostre sincere scuse. Forniremo aggiornamenti sulle misure e sulle risposte che adotteremo in futuro, pertanto chiediamo cortesemente la vostra continua comprensione e collaborazione.
D) La prima scoperta è avvenuta il 9/12/2020 e l’annuncio è stato fatto il 29/3/2021. Perché l’annuncio è stato così ritardato?
R) Abbiamo lavorato giorno e notte con le società di carte di credito e le agenzie di investigazione con l’obiettivo di informare i nostri clienti il prima possibile, ma ci scusiamo sinceramente del fatto che la comunicazione sia avvenuta solo in questo momento. Avevamo consultato le società di carte di credito, ma per evitare confusione inutile, non siamo stati in grado di contattare i clienti prima. Dopo che l’agenzia di indagine terza ha completato la sua indagine e abbiamo ricevuto conferma da ciascuna società di carte, siamo finalmente stati in grado di informare i nostri clienti.
D) Potreste dirci quali miglioramenti di sicurezza avete implementato finora?
R) Per garantire che un incidente simile non si verifichi mai più, abbiamo implementato le seguenti misure.
・Abbiamo corretto immediatamente la vulnerabilità nella funzione di caricamento file e abilitato SELinux, migliorando la sicurezza contro le manomissioni. (dicembre 2020)
・Abbiamo migrato l’ambiente server a un ambiente cloud pubblico sicuro costruito con l’OS/middleware più recente. (dicembre 2020)
・Abbiamo introdotto un firewall ad alte prestazioni (WAF) e implementato misure per bloccare accessi non autorizzati e attacchi. (gennaio 2021)
・Abbiamo introdotto l’autenticazione a due fattori per l’ambiente server e gli strumenti di gestione. (febbraio 2021)
・Abbiamo installato software antivirus sul server ed eseguiamo controlli regolari dei virus. (febbraio 2021)
・Applichiamo regolarmente patch critiche a livello di OS/middleware. (marzo 2021)
・Abbiamo introdotto una soluzione FIM (File Integrity Monitoring) per rilevare manomissioni dei file. (aprile 2021)
・Oltre a quanto sopra, abbiamo inoltre implementato varie altre misure per il rafforzamento della sicurezza.
D) Potreste dirci quali miglioramenti di sicurezza prevedete di implementare in futuro?
R) Sotto la guida dell’agenzia di indagine terza e di una società specializzata in sicurezza, prevediamo di implementare le seguenti misure.
・Valutazioni di sicurezza regolari da parte di una società specializzata in sicurezza.
・Valutazioni interne regolari delle vulnerabilità.
・Conservazione dei log a lungo termine tramite l’uso di SIEM (Security Information and Event Management)
・Oltre a quanto sopra, continueremo a implementare misure per rafforzare la robustezza del sistema.
D) I dati della carta di credito (numero carta, data di scadenza, codice di sicurezza) erano memorizzati sul server?
R) No. Utilizzavamo un servizio di pagamento non conservativo (basato su JavaScript) conforme a PCI-DSS fornito da Stripe, e nessuna informazione della carta di credito dei clienti è stata affatto memorizzata sui nostri server. Questo attacco ha funzionato manomettendo la pagina di pagamento e inserendo un modulo di input simile che assomigliava molto al modulo originale per l’inserimento dei dati della carta di credito, in modo che, quando veniva premuto il pulsante di pagamento, le informazioni inserite venissero inoltrate al sito dell’aggressore.
D) Cosa significa che esiste la possibilità di una fuga di informazioni della carta di credito? Significa che potrebbe non esserci stata?
R) Non siamo stati in grado di confermare che le informazioni siano state effettivamente inoltrate al sito dell’aggressore e stiamo procedendo con la gestione di tutte le carte utilizzate mentre il file dell’attacco era presente sul server come "potenzialmente" coinvolte. Pertanto, i clienti che hanno pagato durante questo periodo potrebbero in realtà non aver subito una fuga di dati. Dopo aver analizzato le date di acquisto dei clienti le cui carte sono state effettivamente utilizzate in modo fraudolento, i casi sono concentrati tra i clienti che hanno effettuato acquisti il 2/12, 3/12, 4/12, 8/12 e 9/12. In altri periodi, il modulo falso potrebbe essere stato rimosso (※ ciò è stato anche effettivamente confermato da noi).
D) Se si verificasse un uso fraudolento, come verrà gestito il rimborso? Inoltre, ci saranno costi per la sostituzione della carta?
R) Tutte le spese sostenute in relazione a questo incidente non saranno a carico del cliente. Come indicato nel testo principale del rapporto, assicuratevi di controllare l’estratto conto della vostra carta di credito e di contattare la società emittente se riscontrate qualsiasi uso non autorizzato.
D) ApparelX continuerà a fornire servizi in futuro?
R) Prendiamo molto seriamente questa questione e abbiamo implementato tutte le misure necessarie per migliorare la sicurezza, come indicato dall’agenzia di indagine terza. Continueremo a lavorare per migliorare la sicurezza e faremo del nostro meglio per ristabilire la fiducia dei nostri clienti.
D) Vorrei cancellarmi da ApparelX ed eliminare tutte le informazioni. Potete farlo?
R) Eliminate le informazioni del vostro account da Eliminazione account nel Mio account. Tutte le informazioni memorizzate sul nostro sito verranno eliminate.
D) Quando riprenderà l’accettazione dei pagamenti con carta di credito?
R) Al momento stiamo consultando il nostro elaboratore di pagamenti. Quando il servizio riprenderà, lo annunceremo sul sito web. (Aggiunto il 28/4) Dopo l’approvazione di ciascuna società di carte, abbiamo ripreso i pagamenti con carta di credito il 2021/4/28.