Adatszivárgást jelentett a Krisp egy Metabase-incidens miatt

A Krisp szerint egy külső analitikai platform, a Metabase sérülékenységét kihasználva illetéktelen fél hozzáfért bizonyos adatokhoz és exportálta azokat. Az érintett információk e-mail-címekre, valamint a hozzájuk kapcsolódó csapat- és munkaterületnevekre korlátozódtak.
- A Metabase augusztus 6-án kritikus sérülékenységről adott ki figyelmeztetést.
- A Krisp Metabase-környezete érintett volt, és bizonyos adatokat illetéktelenül kinyertek.
- E-mail-címek, valamint csapat- és munkaterületnevek kerülhettek illetéktelenhez.
- A Krisp szerint hanganyagok, átiratok, jelszavak és fizetési adatok nem kerültek veszélybe.
- A vállalat adathalász üzenetekre és más megtévesztő megkeresésekre figyelmeztet.
Egy sérülékeny Metabase-példányt támadtak meg
A Krisp 2026. augusztus 20-án közölt tájékoztatást egy olyan biztonsági incidensről, amely a vállalat által használt külső analitikai platformhoz, a Metabase-hez kapcsolódott. A Metabase augusztus 6-án biztonsági figyelmeztetést adott ki egy kritikus sérülékenységről, amely a szoftver bizonyos verzióit érintette.
A Metabase szerint a hiba lehetővé tehette, hogy egy hitelesítés nélkül támadó távoli támadó rendszergazdai hozzáférést szerezzen az érintett példányhoz. Innen potenciálisan hozzáférhetett a példányon elérhető adatokhoz, és exportálhatta is azokat. A Metabase azt is közölte, hogy a sérülékenységet aktívan kihasználták.
A Krisp saját vizsgálata alapján megállapította, hogy a vállalat Metabase-környezete érintett volt, és egy illetéktelen fél hozzáfért, majd kinyert bizonyos adatokat a rendszerből.
E-mail-címek kerültek illetéktelenhez
A Krisp közlése szerint az érintett személyes adatok köre az e-mail-címekre, valamint a hozzájuk kapcsolódó csapat- és munkaterületnevekre korlátozódott. A vállalat hangsúlyozta, hogy az incidens során nem kerültek nyilvánosságra vagy illetéktelen kezekbe az ügyféltartalmak, így a hanganyagok és az átiratok sem.
A pénzügyi és fizetési adatok, a hitelesítési adatok, valamint a jelszavak szintén nem voltak érintettek. A Krisp közlése szerint a vállalat nem tárol felhasználói jelszavakat. A bejelentkezés a fiókhoz beállított módtól függően Google Sign-Innel, e-mailben küldött ellenőrzőkódokkal vagy SAML-alapú egyszeri bejelentkezéssel, azaz SSO-val történik.
A vállalat szerint a kikerült adatok önmagukban nem biztosítanak hozzáférést a Krisp-fiókokhoz, és pénzügyi tranzakciók végrehajtását sem teszik lehetővé.
A Krisp óvatosságot kér a felhasználóktól
A Krisp közölte, hogy az incidens azonosítása után azonnal lépéseket tett az érintett környezet biztosítására, és megvizsgálta az illetéktelen hozzáférés terjedelmét. A vállalat biztonsági, adatvédelmi és szabályozási szempontból is áttekintette az esetet, megtette a megfelelő intézkedéseket, és továbbra is figyeli a helyzetet.
A cég értesíti az érintett ügyfeleket és más releváns feleket, ahol ezt előírások teszik szükségessé. A Krisp szerint az e-mail-címek és a csapat- vagy munkaterületadatok felhasználhatók arra, hogy megtévesztő adathalász vagy más manipulációs üzenetek hitelesebbnek tűnjenek.
A felhasználóknak ezért érdemes figyelniük a váratlan e-mailekre és üzenetekre, különösen azokra, amelyek ismeretlen linkek megnyitását, hitelesítési adatok megadását vagy sürgős intézkedést kérnek. Ha egy Krisptől érkezőnek tűnő kommunikáció hitelessége bizonytalan, a vállalat a [email protected] címen várja a megkereséseket. A Krisp azt ígéri, hogy érdemi változás vagy új, a felhasználókat érintő információ esetén frissíti a tájékoztatást.
Krisp: Notice Regarding a Third-Party Security Incident


