美国包裹快递公司OnTrac近日向其客户发出通知,称公司内部网络遭到黑客入侵,攻击者可能在3月20日至22日期间,获取了存储有客户个人信息的文件。

根据OnTrac向官方机构提交的通报样本,这起安全事件于3月23日被察觉。内部调查随即展开,并确认了黑客访问文件的时间窗口。不过,除了客户姓名这一项外,该公司在样本中隐去了其他可能被泄露的具体数据类型,目前外界尚不清楚地址、联系方式或支付信息是否同样面临风险。

打开网易新闻 查看精彩图片

OnTrac成立于2021年,由OnTrac Logistics与LaserShip合并而来,专注于电商“最后一公里”配送。目前这家私营快递企业在美国35个州设有102个运营点,覆盖约70%的美国人口,合作超过7000名独立配送承包商。

针对此次事件,OnTrac表示已聘请第三方安全专家团队介入,协助评估泄露波及范围,并采取措施“确保前述数据被重新保护且未被扩散”。这则声明的措辞颇具意味——通常当企业宣称已使被盗数据获得“重新保护”且“未被扩散”时,往往意味着与攻击者达成了某种协议,大概率涉及赎金支付,以换取对方不将客户信息外泄的承诺。

打开网易新闻 查看精彩图片

在发给受影响用户的告知函中,OnTrac试图安抚客户情绪:“我们尚未发现任何因本次事件引发的欺诈行为或被盗信息被公开的情况,也没有理由相信此类信息滥用将会发生。”

为帮助暴露客户应对潜在的敏感数据泄露风险,公司决定通过CyberScout为受影响个人提供为期12个月的免费信用监控与身份保护服务。需注意的是,用户须在收到信函后90天内完成注册,逾期将失效。此外,通知还建议收件人主动核查自身信用报告与账户流水,若判断风险较高,可考虑设置免费的欺诈预警或进行信用冻结。

BleepingComputer就此事件联系OnTrac,试图了解攻击详情、受影响的客户数量及公司是否支付了赎金,但截至发稿时,尚未收到任何回复。与此同时,在本文撰写之际,尚无任何一个勒索软件或数据勒索组织公开宣称对这起攻击负责。