Hackers acessaram dados pessoais pertencentes à maioria dos 1,4 milhões de clientes da Allianz Life Insurance Company of North America após uma violação de um sistema de gerenciamento de relacionamento com o cliente baseado em nuvem de terceiros.
O ataque ocorreu em 16 de julho, quando os autores da ameaça usaram técnicas de engenharia social para obter acesso não autorizado à plataforma de CRM, de acordo com um comunicado da empresa-mãe alemã Allianz SE. A violação afetou clientes, profissionais financeiros e funcionários selecionados da subsidiária norte-americana.
A Allianz divulgou o incidente por meio de um registro obrigatório no gabinete do procurador-geral do Maine, embora a empresa não tenha especificado o número exato de pessoas afetadas. A seguradora opera em várias jurisdições na América do Norte e mantém mais de 125 milhões de clientes em todo o mundo por meio de suas várias subsidiárias.
Violação limitada a uma única subsidiária
O ataque foi limitado às operações da Allianz Life e não se estendeu a outras partes da rede do Grupo Allianz, confirmou a empresa. Os sistemas internos, incluindo a plataforma de administração de apólices, permaneceram seguros durante todo o incidente.
A Allianz Life implementou medidas de contenção imediatamente após descobrir a violação e notificou o Federal Bureau of Investigation (FBI). A empresa iniciou o processo de contato com as pessoas afetadas e está prestando assistência àquelas cujos dados foram comprometidos.
A violação representa mais um caso de invasores visando prestadores de serviços terceirizados, em vez de tentar penetrar diretamente nas redes corporativas primárias. Ataques de engenharia social geralmente envolvem manipular indivíduos por meio de falsificação de identidade ou engano para obter credenciais de acesso ou informações confidenciais.
Exposição de vulnerabilidades da cadeia de suprimentos
O incidente destaca os desafios contínuos que as empresas de serviços financeiros enfrentam para proteger seus ecossistemas tecnológicos ampliados. Os fornecedores terceirizados que processam dados de clientes se tornaram alvos atraentes para cibercriminosos que buscam acessar várias organizações por meio de um único ponto de entrada.
Os sistemas de CRM baseados em nuvem contêm conjuntos de dados particularmente valiosos para os invasores, incluindo informações de contato de clientes, detalhes de apólices e históricos de comunicação. Essas plataformas são frequentemente integradas aos principais sistemas de negócios, potencialmente fornecendo caminhos para movimentação lateral dentro das redes corporativas.
A Allianz Life opera como uma subsidiária da Allianz SE, um dos maiores grupos seguradores da Europa, com operações que abrangem seguros patrimoniais e de acidentes, vida e saúde em vários mercados. A unidade norte-americana concentra-se principalmente em produtos de anuidade e cobertura de seguro de vida.
Especialista do setor alerta para ataques subsequentes
Boris Cipot, engenheiro de segurança sênior da Black Duck, afirma que a violação demonstra como os invasores combinam várias técnicas para comprometer as organizações através de seus pontos mais fracos. O incidente utilizou engenharia social para obter direitos de acesso e explorou sistemas de terceiros como pontos de entrada nas redes alvo.
“Esta violação destaca que as maiores ameaças nem sempre vêm de ataques diretos, mas muitas vezes de uma combinação de vulnerabilidades em toda a cadeia de abastecimento”, afirma Cipot. “Neste caso, o invasor utilizou várias técnicas: engenharia social para obter direitos de acesso e uma solução de terceiros como porta dos fundos para o sistema.”
O especialista em segurança alerta que os clientes afetados devem permanecer vigilantes contra possíveis ataques subsequentes usando as informações roubadas. Os criminosos costumam usar dados pessoais comprometidos para conduzir campanhas adicionais de engenharia social visando as mesmas vítimas.
Cipot observa que a Allianz respondeu adequadamente, notificando as autoridades e os clientes afetados, além de oferecer serviços de monitoramento de crédito e identidade. No entanto, ele alerta que os dados roubados ainda podem ser usados em ataques subsequentes.
“As pessoas afetadas devem permanecer vigilantes”, diz Cipot. “Os dados roubados ainda podem ser usados em tentativas subsequentes de engenharia social. Tenha cuidado com mensagens não solicitadas, especialmente aquelas que contêm links ou anexos.”