2 Remove Virus

La fuite d’EDX Solutions révèle 30 millions d’enregistrements liés aux opérations de PepsiCo

Une vaste exposition de données chez le fournisseur mexicain de documents électroniques EDX Solutions a rendu environ 30 millions de dossiers sensibles accessibles en ligne, les informations liées aux opérations de PepsiCo en Amérique latine représentant une grande partie du matériel exposé.

 

 

L’incident concernait une base de données MongoDB non sécurisée découverte début juillet. Les chercheurs ont trouvé 48 bases de données contenant environ 292 Go d’informations appartenant à EDX et à des organisations utilisant ses services de gestion documentaire. La base de données était accessible sans les protections nécessaires pour empêcher des tiers d’accéder à son contenu.

Les opérations colombiennes de PepsiCo semblent avoir été les plus exposées. Plus de 221 Go des données totales étaient associées à la Colombie, y compris une base de données contenant plus de 11 millions d’enregistrements de transactions de factures. Les chercheurs ont également trouvé des documents complets de factures, des identifiants, des horodatages, des informations de configuration et au moins un enregistrement contenant des identifiants en clair pour une API interne.

L’exposition s’est étendue bien au-delà de la Colombie. Plus de 42 Go d’informations étaient associées au Pérou, y compris des dossiers liés à PepsiCo Pérou et à la société de matériaux de construction Holcim. Des données liées à des organisations en République dominicaine, au Salvador, au Costa Rica et en Équateur ont également été identifiées.

Les informations exposées variaient selon les bases de données mais comprenaient des factures, des documents fiscaux, des informations sur les fournisseurs, les détails des comptes des employés, les adresses e-mail et les données d’authentification. Les chercheurs ont également découvert des identifiants API, des jetons, des codes de récupération, des informations sur les certificats numériques et des fichiers internes.

De tels documents pourraient fournir du matériel utile pour des arnaques commerciales très convaincantes. Des factures détaillées et des relations avec les fournisseurs pourraient aider les criminels à se faire passer pour des entreprises de confiance, à rediriger les paiements ou à créer des requêtes frauduleuses qui ressemblent beaucoup à des transactions légitimes. Les identifiants et informations d’authentification exposés pourraient potentiellement créer des risques supplémentaires s’ils restent valides.

Les résultats n’établissent pas que l’infrastructure propre de PepsiCo a été directement compromise. Au lieu de cela, les données ont été exposées via EDX Solutions, démontrant comment des informations confiées à un fournisseur de services externe peuvent créer des risques de sécurité pour plusieurs organisations clientes simultanément.

Les chercheurs ont découvert la base de données le 2 juillet et ont contacté EDX Solutions cinq jours plus tard. Ils ont reçu une réponse initiale de la société, mais la communication aurait été interrompue par la suite. L’équipe nationale d’intervention informatique d’urgence du Mexique a été contactée au sujet de cette exposition en août.

Il n’est pas encore clair combien de temps l’instance MongoDB est restée accessible au public ni si des parties non autorisées ont téléchargé l’information avant que les chercheurs ne les découvrent. EDX Solutions et PepsiCo n’avaient pas fourni d’explication publique de l’incident lors de la publication des résultats, laissant l’impact complet de l’exposition non résolu.