Em relação a “Desculpas e aviso sobre vazamento de informações de cartão de crédito devido a acesso não autorizado ao nosso site”, reunimos abaixo as perguntas frequentes.
Q) O período em que houve possibilidade de vazamento é dito ser de 27 de novembro de 2020 a 9 de dezembro de 2020. Fiz um pagamento fora desse período, então é seguro?
A) Estamos conduzindo uma investigação por uma organização de pesquisa terceirizada. Além dos 195 cartões de crédito pagos durante o período acima, não há possibilidade de vazamento. Fique tranquilo. Se tiver alguma dúvida, sinta-se à vontade para entrar em contato com nosso setor de atendimento. Além disso, após analisar as datas de compra dos clientes cujos cartões foram de fato usados de forma fraudulenta, os casos estão concentrados entre os clientes que fizeram compras em 12/2, 12/3, 12/4, 12/8 e 12/9.
Q) Continuarei podendo usar o serviço com segurança daqui em diante?
A) Levamos este assunto muito a sério e implementamos todas as medidas necessárias para melhorar a segurança, conforme instruído pela agência terceirizada de investigação. Continuaremos trabalhando para aprimorar a segurança e faremos o máximo para recuperar a confiança de nossos clientes.
Q) Levou muito tempo para responder ao uso fraudulento, reemitir cartões e concluir os procedimentos de alteração. Há alguma compensação?
A) Conforme explicado no texto principal, arcaremos com todos os custos relacionados ao uso fraudulento e às despesas de substituição do cartão. Lamentamos profundamente os transtornos causados aos nossos clientes e, mais uma vez, apresentamos nossas sinceras desculpas. Forneceremos atualizações sobre as medidas e respostas que tomarmos daqui em diante, e pedimos gentilmente sua compreensão e cooperação contínuas.
Q) A descoberta inicial foi em 9/12/2020, e o anúncio foi em 29/3/2021. Por que o anúncio demorou tanto?
A) Trabalhamos dia e noite com as operadoras de cartão de crédito e empresas de investigação com o objetivo de notificar nossos clientes o mais rápido possível, mas pedimos sinceras desculpas por a comunicação ter ocorrido apenas neste momento. Estávamos em consulta com as operadoras de cartão de crédito, mas, para evitar confusão desnecessária, não pudemos contatar os clientes antes. Depois que a agência terceirizada de investigação concluiu sua apuração e recebemos a confirmação de cada operadora de cartão, finalmente pudemos notificar nossos clientes.
Q) Por favor, nos diga quais melhorias de segurança vocês implementaram até agora.
A) Para garantir que um incidente semelhante nunca volte a acontecer, implementamos as seguintes medidas.
・Corrigimos imediatamente a vulnerabilidade na função de upload de arquivos e habilitamos o SELinux, melhorando a segurança contra adulteração. (dezembro de 2020)
・Migramos o ambiente de servidor para um ambiente seguro de nuvem pública construído com o sistema operacional/middleware mais recente. (dezembro de 2020)
・Introduzimos um firewall de alto desempenho (WAF) e implementamos medidas para bloquear acessos não autorizados e ataques. (janeiro de 2021)
・Introduzimos autenticação de dois fatores para o ambiente de servidor e as ferramentas de gestão. (fevereiro de 2021)
・Instalamos software antivírus no servidor e realizamos verificações regulares de vírus. (fevereiro de 2021)
・Aplicamos regularmente patches críticos em nível de sistema operacional/middleware. (março de 2021)
・Introduzimos uma solução de FIM (File Integrity Monitoring) para detectar adulteração de arquivos. (abril de 2021)
・Além do acima, também implementamos várias outras medidas de reforço de segurança.
Q) Por favor, nos diga quais melhorias de segurança vocês planejam implementar daqui em diante.
A) Sob a orientação da agência terceirizada de investigação e de uma empresa especializada em segurança, planejamos implementar as seguintes medidas.
・Avaliações regulares de segurança por uma empresa especializada em segurança.
・Avaliações regulares internas de vulnerabilidades.
・Retenção de logs de longo prazo por meio do uso de SIEM (Security Information and Event Management)
・Além do acima, continuaremos implementando medidas para fortalecer a robustez do sistema.
Q) Os dados do cartão de crédito (número do cartão, data de validade, código de segurança) estavam armazenados no servidor?
A) Não. Utilizamos um serviço de pagamento sem retenção, compatível com PCI-DSS (baseado em JavaScript), fornecido pela Stripe, e nenhuma informação de cartão de crédito de clientes foi armazenada em nossos servidores. Esse ataque funcionava adulterando a página de pagamento e inserindo um formulário de entrada semelhante, muito parecido com o formulário original de cartão de crédito, de modo que, quando o botão de pagamento era pressionado, as informações inseridas eram encaminhadas para o site do invasor.
Q) O que significa haver possibilidade de vazamento de informações de cartão de crédito? Isso quer dizer que talvez não tenha havido vazamento?
A) Não conseguimos confirmar que as informações foram realmente encaminhadas para o site do invasor, e estamos seguindo com o processo para todos os cartões usados enquanto o arquivo de ataque esteve presente no servidor como "possivelmente" afetados. Portanto, os clientes que pagaram durante esse período podem, de fato, não ter tido suas informações vazadas. Após analisar as datas de compra dos clientes cujos cartões foram efetivamente usados de forma fraudulenta, os casos estão concentrados entre os clientes que fizeram compras em 12/2, 12/3, 12/4, 12/8 e 12/9. Em outros períodos, o formulário falso pode ter sido removido (※ isso também foi confirmado por nós).
Q) Se ocorrer uso fraudulento, como será feito o reembolso? Além disso, haverá alguma taxa para a substituição do cartão?
A) Todas as despesas incorridas em relação a este incidente não serão arcadas pelo cliente. Conforme informado no texto principal do relatório, certifique-se de verificar o extrato do seu cartão de crédito e entrar em contato com a operadora do cartão caso encontre qualquer uso não autorizado.
Q) A ApparelX continuará prestando serviços daqui em diante?
A) Levamos este assunto muito a sério e implementamos todas as medidas necessárias para melhorar a segurança, conforme instruído pela agência terceirizada de investigação. Continuaremos trabalhando para aprimorar a segurança e faremos o máximo para recuperar a confiança de nossos clientes.
Q) Gostaria de cancelar minha conta na ApparelX e excluir todas as informações. Vocês podem fazer isso?
A) Exclua as informações da sua conta em Exclusão de Conta em Minha Conta. Todas as informações armazenadas em nosso site serão excluídas.
Q) Quando a aceitação de pagamentos com cartão de crédito será retomada?
A) Atualmente estamos em consulta com nosso processador de pagamentos. Quando o serviço for retomado, anunciaremos isso no site. (Adicionado em 28/4) Após a aprovação de cada operadora de cartão, retomamos os pagamentos com cartão de crédito em 28/4/2021.