Eine massive Datenexponierung beim mexikanischen Elektronikdokumentenanbieter EDX Solutions hat schätzungsweise 30 Millionen sensible Datensätze online zugänglich gemacht, wobei Informationen, die mit PepsiCo-Aktivitäten in ganz Lateinamerika zusammenhängen, einen Großteil des freigelegten Materials ausmachen.
Der Vorfall betraf eine ungesicherte MongoDB-Datenbank, die Anfang Juli entdeckt wurde. Forscher fanden 48 Datenbanken mit etwa 292 GB Informationen, die zu EDX und Organisationen gehören, die deren Dokumentenmanagementdienste nutzen. Die Datenbank war ohne die notwendigen Schutzmaßnahmen zugänglich, um Außenstehende am Zugang zu ihren Inhalten zu hindern.
Die kolumbianischen Aktivitäten von PepsiCo scheinen am stärksten exponiert gewesen zu sein. Mehr als 221 GB der Gesamtdaten waren mit Kolumbien verbunden, darunter eine Datenbank mit über 11 Millionen Rechnungstransaktionsdaten. Forscher fanden außerdem vollständige Rechnungsdokumente, Kennungen, Zeitstempel, Konfigurationsinformationen und mindestens einen Datensatz mit Klartextdaten für eine interne API.
Die Exposition erstreckte sich weit über Kolumbien hinaus. Mehr als 42 GB an Informationen waren mit Peru verbunden, darunter Daten, die mit PepsiCo Peru und dem Baustoffunternehmen Holcim in Verbindung stehen. Auch Daten zu Organisationen in der Dominikanischen Republik, El Salvador, Costa Rica und Ecuador wurden identifiziert.
Die offengelegten Informationen variierten je nach Datenbank, umfassten aber Rechnungen, steuerbezogene Dokumente, Lieferanteninformationen, Mitarbeiterkontodetails, E-Mail-Adressen und Authentifizierungsdaten. Forscher entdeckten außerdem API-Zugangsdaten, Token, Wiederherstellungscodes, digitale Zertifikatsinformationen und interne Dateien.
Solche Aufzeichnungen könnten nützliches Material für äußerst überzeugende Geschäftsbetrügereien liefern. Detaillierte Rechnungen und Lieferantenbeziehungen könnten Kriminellen helfen, vertrauenswürdige Unternehmen zu imitieren, Zahlungen umzuleiten oder betrügerische Anfragen zu erstellen, die legitimen Transaktionen sehr ähneln. Offengelegte Zugangsdaten und Authentifizierungsinformationen könnten potenzielle zusätzliche Risiken darstellen, wenn sie gültig bleiben.
Die Ergebnisse belegen nicht, dass die eigene Infrastruktur von PepsiCo direkt kompromittiert wurde. Stattdessen wurden die Daten über EDX Solutions offengelegt, was zeigt, wie Informationen, die einem externen Dienstleister anvertraut werden, Sicherheitsrisiken für mehrere Kundenorganisationen gleichzeitig schaffen können.
Forscher entdeckten die Datenbank am 2. Juli und kontaktierten EDX Solutions fünf Tage später. Sie erhielten eine erste Antwort vom Unternehmen, aber die Kommunikation soll danach eingestellt worden sein. Das mexikanische nationale Computer-Notfallteam wurde im August wegen der Exposition kontaktiert.
Es ist derzeit unklar, wie lange die MongoDB-Instanz öffentlich zugänglich war oder ob unbefugte Parteien die Informationen heruntergeladen haben, bevor Forscher sie entdeckten. EDX Solutions und PepsiCo hatten bei der Veröffentlichung der Ergebnisse keine öffentliche Erklärung des Vorfalls bereitgestellt, sodass die volle Auswirkung der Exposition ungeklärt blieb.