Modüler, onarılabilir ve yükseltilebilir bilgisayarlarıyla tanınan Framework, bir veri ihlalinde bilgisayar korsanlarının tüm müşterilerinin kişisel iletişim bilgilerine eriştiğini bildirdi.
İlk olarak 7 Ağustos'ta TechCrunch tarafından aktarılan bildirimde, saldırganların müşterilerin ad, e-posta adresi, telefon numarası ve fiziksel adres bilgilerini çaldığı belirtiliyor. Kritik olarak, çalınan verilerde ödeme bilgileri yer almıyor.
Framework sözcüsü Eric Schumacher, ihlalin 'tüm müşterileri' etkilediğini doğruladı; ancak şirket kesin bir sayı vermekten kaçındı. Framework cihazları niş bir ürün olsa da, bazı tahminler şirketin yüz binlerce cihaz sattığını öne sürüyor.
Bildirime göre olay, iş zekası sağlayıcısı Metabase'e yönelik bir üst tedarik zinciri (upstream) siber saldırısından kaynaklanıyor. Metabase, web sitesinde kendi ihlalini açıkladı ve bilgisayar korsanlarının, Metabase'in bulut sunucularında depolanan müşteri veritabanlarına erişmek için sıfırıncı gün (zero-day) olarak bilinen bilinmeyen bir güvenlik açığından yararlandığını söyledi. Framework'ün e-postası, Metabase'in şirkete gönderdiği ve saldırganların Framework'ün bulut örneğine eriştiğini belirten mesajı da içeriyordu.
Framework, olayı araştırdığını ve kişisel verilerin çalındığını doğruladığını, ancak ödeme bilgilerinin alınmadığını söyledi. Metabase, yorum talebine yanıt vermedi.
Bu ihlal, daha küçük bir satıcının güvenliğinin aşılmasının müşteriye dönük şirketlere sıçradığı tedarik zinciri güvenlik olayları zincirinin en son halkası. Markasını uzun ömürlü, onarılabilir donanıma duyulan müşteri güveni üzerine kuran bir şirket için bu olay, en dikkatli donanım üreticisinin bile perde arkasında güvendiği yazılım satıcılarının güvenliğine bağımlı olduğunu hatırlatıyor.




