3min Security

Laptopfabrikant Framework getroffen door datalek bij Metabase

Laptopfabrikant Framework getroffen door datalek bij Metabase

Laptopfabrikant Framework meldt dat klantgegevens zijn ingezien door een aanvaller. De inbraak vond niet plaats bij Framework zelf, maar bij business intelligence-leverancier Metabase. Dat is een partij die helpt bij het analyseren van bedrijfsdata. Er werd een zero-day misbruikt in Metabase Cloud, een nog onbekend beveiligingslek waarvoor nog geen oplossing beschikbaar was. Namen, e-mailadressen, telefoonnummers en adressen zijn daarbij verkregen, maar order- en betaalgegevens niet.

Framework Computer is een Amerikaanse fabrikant, die zich richt op modulaire en repareerbare laptops. Gebruikers kunnen daarbij zelf onderdelen vervangen, van poorten en opslag tot het display. De producent stuurde deze week een mail naar klanten over wat het bedrijf zelf een ‘limited data breach’ noemt. Eerder deze week kreeg de fabrikant bericht van Metabase dat er was ingebroken op diens systemen. Framework analyseerde vervolgens de aangeleverde logbestanden en stelde vast dat de eigen database-instance, de specifieke afgeschermde omgeving waarin hun data is opgeslagen, daadwerkelijk is benaderd.

Het gaat om volledige namen, e-mailadressen, login-IP’s, factuur- en verzendadressen, land, plaats, postcode, telefoonnummer en bedrijfsnaam. Voor klanten van Framework for Business onderzoekt het bedrijf nog of ook BTW-nummers, EIN-nummers en facturatie-e-mailadressen zijn ingezien. Framework for Business is het zakelijke programma van de fabrikant, dat bedrijven in staat stelt om modulaire, eenvoudig te repareren laptops aan te schaffen voor hun werknemers.

Framework meldt het incident bij toezichthouders in regio’s waar dat verplicht is. Het bedrijf schrijft zelf dat de meeste regelgeving een melding bij dit soort gegevens niet eens vereist, maar informeert klanten toch.

De zero-day bij Metabase

Metabase ontdekte de aanval op maandag 3 augustus. Volgens het bedrijf misbruikte de aanvaller een tot dan toe onbekende kwetsbaarheid in Metabase Cloud, in versies 1.58 en hoger. “We hebben onmiddellijk de voor de aanval gebruikte endpoints geblokkeerd, de digitale ingangen waar software mee communiceert, en vervolgens snel de kwetsbaarheid geïdentificeerd en verholpen”, schrijft CEO Sameer Al-Sakran in het bericht aan klanten.

Metabase heeft inmiddels ook de politie ingeschakeld en huurde een extern forensisch bureau in voor verder onderzoek. Aan getroffen klanten adviseert Metabase om de credentials van elke gekoppelde database te roteren, wat betekent dat alle inloggegevens en wachtwoorden direct vernieuwd moeten worden, en de adminaccounts na te lopen. Het bedrijf benadrukt dat het zijn bevindingen baseert op de eigen applicatielogs en zelf geen data uit gekoppelde databases heeft gelezen. Het onderzoek loopt nog en de informatie is voorlopig.

Volgens een externe analyse misbruikte de aanvaller een openbare wachtwoord-resetpagina. Via deze SQL-injectie konden kwaadaardige databaseopdrachten worden uitgevoerd zonder in te loggen. De analyse kent hier de maximale CVSS-kwetsbaarheidsscore van 10,0 aan toe, wat wijst op een uiterst kritiek beveiligingslek. Metabase heeft deze beschrijving niet officieel bevestigd.

Wat Framework heeft gedaan

Direct na de melding roteerde Framework de credentials van alle databases die aan de Metabase-instance hingen. Daarbij controleerde het bedrijf of er wijzigingen waren in adminrechten of toegang tot systemen buiten Metabase. Die waren er niet, aldus Framework.

Voor de toekomst kijkt de fabrikant naar de hoeveelheid data die überhaupt met business intelligence-platformen wordt gedeeld. De toegang wordt teruggebracht tot alleen de kolommen die nodig zijn voor analyse. Krijgt Framework nieuwe informatie van Metabase, dan volgt een vervolgmail aan klanten.