Нидерландский футбольный клуб Ajax сообщил о взломе своих систем, в результате которого хакеры получили доступ к этим нескольких сотен поклонников. Уязвимости также позволили переносить купленные билеты на других людей и изменять записи о запрете посещения стадиона для некоторых пользователей.
Контекст инцидента
AFC Ajax — один из самых успешных клубов в Европе, обладатель 36 титулов в Эредивизи и четырех Кубков чемпионов UEFA. Стремление клуба к безопасности оказалось под угрозой, когда хакер сообщил журналистам о найденных уязвимостях в системе. По словам клуба, доступ был получен к электронным адресам нескольких сотен человек, а для менее чем 20 пользователей с запретом на посещение стадиона также были получены их имена и даты рождения.
Детали взлома и мониторинг данных
Расследование RTL подтвердило возможность переноса сезонных билетов на любых пользователей, манипулирования записями о запрете посещения стадиона и широкого доступа к этим болельщиков через API и общие ключи. В демонстрации RTL было показано, как VIP-сезонный билет можно перенести за считанные секунды. Самые тревожные выводы заключаются в том, что доступны для манипуляций 42 000 сезонных билетов и 538 запретов доступа, а детали более чем 300 000 аккаунтов могли быть рассмотрены.
AFC Ajax подчеркнул, что все выявленные уязвимости были устранены, и дополнительные меры безопасности были внедрены. Об инциденте также были уведомлены нидерландские органы по защите этих и полиция.
Что это значит для болельщиков
Болельщикам Ajax стоит быть настороже и остерегаться подозрительных коммуникаций, особенно тех, которые могут представляться от имени клуба. Если вы зарегистрированы в системе клуба или приобрели сезонный билет, внимательно проверяйте все входящие сообщения.
Следующий шаг для Ajax — проведение дальнейшего аудита системы безопасности и повышение защиты личных этих пользователей.