美国人力资源巨头Workday近日公开承认,遭遇一起通过第三方客户关系管理(CRM)平台的社交工程攻击,导致部分业务联系信息被非法获取。海内外多家大型企业近期也遭遇类似攻击,成为同一波以社会工程和语音钓鱼为主要手段的攻击浪潮受害者。
据Workday在周五官方博客披露,黑客获得了其CRM系统中部分“常规业务联系信息”,如姓名、邮件和电话号码。目前没有证据显示客户租户或其内部数据被访问。此次数据泄露事件在8月6日已被发现,相关客户也已收到单独通知。
Workday警告,包括自身员工在内,多家企业员工已成为社工攻击目标,犯罪分子冒充人力资源或IT人员,以诱导受害者泄露账户信息。虽然官方未明确指出受影响的第三方平台为Salesforce,但有迹象显示该事件与近期针对Salesforce实例的ShinyHunters勒索团伙有关。
除Workday外,Adidas、Qantas、Allianz Life、Louis Vuitton、Dior、Tiffany & Co.、Chanel及Google等知名公司也在此轮攻击中被波及。