Incidente atingiu plataforma de nuvem de terceiro
A Heights Finance informou que descobriu, em 7 de maio, o acesso de um invasor a uma plataforma de nuvem hospedada por terceiro e usada para armazenar parte dos dados de clientes. A companhia comunicou aos reguladores do Texas que 734.828 pessoas foram afetadas.
Segundo a empresa, a atividade ficou restrita à plataforma em nuvem. A Heights Finance declarou que seus sistemas de gestão de empréstimos, outros sistemas de computador e redes não foram afetados e que a plataforma está segura, sem ameaça em andamento.
Dados financeiros e documentos estavam entre as informações expostas
Os dados obtidos incluíam informações de contato, como endereços, além de dados bancários, entre eles números de conta e de roteamento. A exposição também envolveu identificadores governamentais, como números de Social Security, IDs fiscais, números de carteira de motorista ou identificações estaduais.
O incidente alcançou pessoas que receberam empréstimos pela Heights Finance ou que consultaram produtos de crédito por meio de terceiros. Alguns clientes da controladora Curo Management e de marcas relacionadas também foram incluídos.
Monitoramento da dark web foi contratado
A Heights Finance contratou uma empresa de cibersegurança para monitorar a dark web em busca de informações relacionadas ao incidente. De acordo com a companhia, o monitoramento cobria fóruns, marketplaces e outras plataformas e não havia encontrado evidências de publicação dos dados até a declaração citada.
Nenhum grupo de hackers assumiu a responsabilidade pelo incidente. A Heights Finance possui mais de 285 escritórios em 11 estados.
Recomendação editorial para gestores
O caso reforça a necessidade de tratar plataformas em nuvem de terceiros como parte do perímetro de segurança da empresa. Gestores podem manter um inventário dos dados armazenados por fornecedores, das pessoas afetadas por cada ambiente e dos controles aplicáveis a essas informações.
Também é recomendável definir processos de resposta a incidentes que contemplem fornecedores, avaliação do escopo, comunicação a públicos afetados e monitoramento de possível exposição posterior de dados. Essas são recomendações editoriais gerais, não medidas atribuídas à Heights Finance.

