Faille de sécurité chez ACRO expose 11 000 données sensibles
ACRO a été réprimandé par l'ICO pour des failles de sécurité ayant exposé des données sensibles de près de 11 000 personnes. Les attaquants ont eu un accès persistant pendant plus de 7 mois à cause de l'absence de patches et d'une mauvaise gestion des alertes.
« The ambiguity around who was accountable for identifying necessary Kentico CMS patches created a gap where patches and hotfixes were missed, which ultimately left ACRO's website vulnerable. » - The Register
Que faut-il retenir ?
- Les attaquants ont eu un accès persistant au site d'ACRO du 5 août 2022 au 14 mars 2023.
- ACRO n'a pas appliqué les patches de Kentico CMS pendant plus de 3 ans, laissant des vulnérabilités connues non résolues.
- L'ICO a découvert que 15 identifiants, majoritairement du personnel d'ACRO, ont été compromis.
- Les données potentiellement exposées incluent noms, dates de naissance, adresses et numéros de sécurité sociale.
Public concerné : entreprises
Quelles sont les conséquences d'un manque de patches en cybersécurité ?
L'absence de patches peut laisser des vulnérabilités exploitées pendant des mois, comme chez ACRO où des attaquants ont eu un accès persistant pendant 7 mois. Cela expose des données sensibles et peut entraîner des réprimandes réglementaires.