Nissan avertit ses employés d’une possible exposition de données de paie et d’identité après une compromission d’Oracle PeopleSoft
Nissan a informé ses employés actuels et anciens qu’un incident cyber lié au logiciel PeopleSoft d’Oracle pourrait avoir exposé des informations personnelles et salariales sensibles, notamment des coo...
Nissan a informé ses employés actuels et anciens qu’un incident cyber lié au logiciel PeopleSoft d’Oracle pourrait avoir exposé des informations personnelles et salariales sensibles, notamment des coordonnées bancaires, des données fiscales et des numéros d’identification nationaux tels que les numéros de sécurité sociale.
Dans un document transmis au procureur général de Californie, Nissan Americas a indiqué qu’Oracle l’avait informée d’une violation affectant les dossiers du personnel de centaines d’entreprises. Nissan a ensuite conclu que ses propres données avaient été spécifiquement ciblées lors de l’attaque.
Selon l’avis de l’entreprise, les informations potentiellement consultées pourraient inclure des coordonnées, des informations bancaires, des numéros de sécurité sociale ou d’assurance sociale, ainsi que des documents financiers et fiscaux, de même que des données concernant les personnes à charge et les bénéficiaires. Des employés aux États-Unis, au Canada, au Mexique et au Brésil pourraient être concernés, bien que Nissan ait précisé qu’elle était encore en train de déterminer l’étendue de l’exposition.
Nissan a indiqué avoir activé son processus de réponse aux incidents, fait appel à des spécialistes externes de la sécurité et collaboré avec Oracle tout en tenant les forces de l’ordre informées. L’entreprise a également déclaré qu’elle proposerait, lorsque cela est possible, une surveillance du crédit ou du dark web aux personnes concernées.
Renforcement des contrôles de paie
Dans le cadre de sa réponse, Nissan a ajouté des étapes de vérification supplémentaires pour les demandes liées à la paie. Les employés ne peuvent désormais consulter leurs bulletins de salaire ou modifier leurs informations de virement automatique que depuis le réseau de l’entreprise ou via un VPN sécurisé. L’entreprise a également indiqué qu’elle mettait en place des contrôles d’identité supplémentaires avant de traiter les modifications de paie.
Une FAQ destinée aux employés et jointe à l’avis attribue l’incident à une vulnérabilité inconnue dans Oracle PeopleSoft et indique que la campagne plus vaste a touché des centaines d’organisations et d’institutions. Le document n’identifie pas la faille, ne précise pas si Oracle l’a corrigée et ne clarifie pas si l’environnement PeopleSoft concerné était hébergé par Oracle ou géré par Nissan.
Cette divulgation intervient alors que des informations font état d’un lien entre le groupe d’extorsion ShinyHunters et une autre vague d’intrusions visant des vulnérabilités zero-day de PeopleSoft. Des chercheurs ont indiqué que plus de 100 organisations et environ 300 installations PeopleSoft pourraient avoir été compromises avant qu’Oracle ne publie des recommandations d’atténuation.
Nissan n’a pas précisé si son cas était lié à ces attaques antérieures. Le document transmis par l’entreprise situe la période de compromission du 27 mai au 9 juin, ce qui recoupe la période précédemment rapportée. Oracle a fait peu de commentaires publics et n’a pas répondu immédiatement aux questions concernant l’incident.
