Kort samengevat: Ticketmaster 560M ShinyHunters Snowflake-lek
- Twee keer gehackt, zelfde les: Ticketmaster is twee keer gehackt via twee heel verschillende derde partijen, en het patroon is het verhaal. Als hetzelfde merk telkens wordt getroffen, ligt de breuklijn bij je vendorperimeter, niet bij je muren.
- cside dekt de browserkant: Het lek van 2024 legde 560 miljoen records bloot via een third-party Snowflake-omgeving, die door ShinyHunters voor $500.000 op BreachForums werd aangeboden, en de aanval van 2018 was al een client-side Magecart-skimmer. cside dekt de browserkant van die perimeter met continue scriptmonitoring.
- Begin bij de scripts: Als een derde partij ooit je klantgegevens verwerkt, controleer dan zowel hun cloudposture als de JavaScript die ze op je pagina's injecteren. Kun je dit kwartaal maar één van de twee doen, begin dan bij de scripts, want daar speelde de aanval van 2018 zich af.
Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.
Gisteren, op 29 mei 2024, werd nieuws bekend over een vermeend datalek bij Ticketmaster, een prominente verkoop- en distributieonderneming voor tickets. Ticketmaster heeft ongeautoriseerde activiteit bevestigd binnen een clouddatabaseomgeving van een derde partij, waarbij de persoonlijke gegevens van meer dan 500 miljoen klanten zouden zijn blootgesteld. Dit lek omvat gevoelige gegevens zoals e-mailadressen, telefoonnummers, adressen en financiële gegevens.

ShinyHunters, een beruchte aanvaller, herplaatste het lek. Volgens berichten is de data uit dit lek te koop aangeboden voor een vraagprijs van $500.000 op BreachForums, een site die eerder door de FBI offline was gehaald maar sindsdien weer is opgedoken. Deze ontwikkeling is zorgwekkend, gezien de enorme hoeveelheid gegevens die naar verluidt is gecompromitteerd.
De data omvat naar verluidt:
- 560 miljoen volledige klantgegevens (inclusief namen, adressen, e-mailadressen, telefoonnummers en mogelijk meer)
- Ticketverkoop, evenementinformatie en bestelgegevens
- Creditcardgegevens, waaronder in sommige gevallen de naam van de klant, de laatste 4 cijfers van de kaart en de vervaldatum
- Fraudegegevens van klanten
- ... en meer

Fragment van de voorbeelddataset met persoonsgegevens, gedeeld door de aanvaller/verkoper:

Nog een fragment van de voorbeelddataset met financiële gegevens, gedeeld door de aanvaller/verkoper:

Juridische en officiële reacties
Het Australische ministerie van Binnenlandse Zaken heeft bevestigd dat er sprake is van een cyberincident dat Ticketmaster-klanten treft. Op 23 mei 2024 werd bovendien een antitrustklacht ingediend tegen Ticketmaster en Live Nation in Californië, wat de juridische problemen van het bedrijf verder vergroot.
Historische context: Magecart-aanval
Dit is niet de eerste keer dat Ticketmaster te maken krijgt met een ernstig datalek. Eerder werd het bedrijf aangevallen door de Magecart-groep, een beruchte cybercriminele organisatie die bekendstaat om haar inventieve en schadelijke werkwijzen. Bij de Magecart-aanval drong de groep de toeleveringsketen van Ticketmaster binnen door kwaadaardige code te injecteren in software van derden die het bedrijf gebruikte. Deze code onderschepte stilletjes betalingsgegevens die klanten invoerden op de website van Ticketmaster en stuurde deze door naar de aanvallers.
Deze incidenten leggen echte kwetsbaarheden bloot in online ticketsystemen, met name in de toeleveringsketen en client-side componenten die aanvallers vaak misbruiken om grote datalekken te veroorzaken.
Aanvalsvector
Ticketmaster bevestigde dat het lek plaatsvond via ongeautoriseerde toegang tot een clouddatabaseprovider van een derde partij, Snowflake.
Hoe cside kan helpen
Gezien de herhaalde cyberdreigingen waarmee bedrijven zoals Ticketmaster worden geconfronteerd, moeten cybersecuritymaatregelen het volledige aanvalsoppervlak dekken, inclusief client-side kwetsbaarheden. Traditionele beveiligingsoplossingen zien vaak over het hoofd wat er gebeurt in de browser van een gebruiker, waar veel aanvallen, inclusief het vermeende Ticketmaster-lek, plaatsvinden.
cside monitort en beveiligt uw volledige digitale omgeving, inclusief client-side activiteit. Het houdt continu third-party scripts in de gaten op injectieaanvallen en andere client-side dreigingen, en spoort deze in real time op en beperkt de schade voordat ze kwaad kunnen doen.
U kunt gratis aan de slag en uw site vandaag nog beschermen.
Voor verdere vragen en gedetailleerde rapporten kunt u contact opnemen met ons ondersteuningsteam.









