Travala powiadamia użytkowników o naruszeniu danych ujawniającym nazwiska klientów, adresy e-mail i hasła w postaci skrótów
Najważniejsze informacje
- •Travala potwierdziła, że w wyniku naruszenia ujawnieniu uległy nazwiska klientów, adresy e-mail oraz hasła w postaci skrótów i podjęła kroki w celu powiadomienia potencjalnie dotkniętych użytkowników.
- •Dostępne szczegóły nie wskazują, aby ujawnione zostały hasła w postaci jawnej, ani nie dostarczają dowodów na to, że naruszeniu uległy dane płatnicze lub zasoby kryptowalutowe.
- •Nie określono metody wykorzystanej do uzyskania dostępu, momentu dokonania naruszenia ani liczby dotkniętych klientów, przez co pełny zakres incydentu pozostaje niejasny.
- •Dotkniętym klientom zasadniczo zaleca się zmianę haseł, zaktualizowanie serwisów, w których użyto tego samego hasła, włączenie uwierzytelniania dwuskładnikowego oraz czujność wobec prób phishingowych odwołujących się do prawdziwych danych kont.
- •Token AVA platformy Travala zyskał ponad 40% od początku sierpnia — wynik rynkowy, który nie ma związku z doniesionym naruszeniem danych.

Travala, zorientowana na kryptowaluty platforma rezerwacji podróży, powiadomiła użytkowników, że informacje o klientach zostały naruszone w wyniku incydentu związanego z danymi — wynika to z informacji udostępnionych w serwisie X przez @coinbureau. Według doniesień naruszone dane obejmują nazwiska klientów, adresy e-mail oraz hasła w postaci skrótów. Dostępne szczegóły nie wskazują, aby ujawnione zostały hasła w postaci jawnej.
Ujawnienie tych informacji następuje w momencie, gdy rodzimy token AVA platformy Travala notuje kurs wyższy niż na początku sierpnia — według doniesień token zyskał ponad 40% od początku miesiąca.
Co potwierdziła Travala
Powiadomienie skierowane przez Travala do użytkowników potwierdza, że dane klientów przechowywane przez platformę zostały naruszone oraz że firma podjęła kroki w celu poinformowania osób potencjalnie dotkniętych incydentem.
Nazwiska i adresy e-mail są powszechnie wykorzystywane do identyfikacji klientów i komunikacji z nimi, natomiast hasła w postaci skrótów są przechowywane w zakodowanej formie, a nie jako czytelne hasła. Bezpieczeństwo danych logowania zapisanych w postaci skrótów może jednak zależeć od metody haszowania oraz innych zabezpieczeń stosowanych przez daną platformę. Solidne implementacje opierają się na powolnych, solonych funkcjach skrótu, które czynią próby masowego łamania haseł bardzo kosztownymi zasobowo, podczas gdy starsze schematy lub schematy bez soli czynią ujawnione skróty bardziej podatnymi na ataki.
Informacje udostępnione przez @coinbureau nie zawierały dodatkowych szczegółów technicznych dotyczących tego, jak doszło do naruszenia, kiedy rozpoczął się nieautoryzowany dostęp ani ilu klientów dotyczył incydent. Brak tych szczegółów oznacza, że pełny zakres incydentu pozostaje niejasny na podstawie obecnie dostępnych informacji.
Co naruszenie może oznaczać dla dotkniętych użytkowników
Ujawnienie nazwisk i adresów e-mail może budzić u klientów obawy dotyczące prywatności i bezpieczeństwa, szczególnie gdy łączy się to z innymi naruszonymi danymi kont. Nazwiska połączone z adresami e-mail stanowią również powszechny punkt wyjścia dla kampanii phishingowych, które często podszywają się pod dotkniętą platformę i mogą wydawać się bardziej wiarygodne, gdy odwołują się do prawdziwych danych kont.
Hasła w postaci skrótów nie są bezpośrednio czytelne w formie, w jakiej są przechowywane, jednak naruszone dane haseł mogą nadal stanowić zagrożenie dla bezpieczeństwa — w zależności od tego, jak zostały zahasowane oraz czy użytkownicy używali tego samego hasła również w innych serwisach.
Klientom dotkniętym naruszeniem danych zasadniczo zaleca się czujność wobec nietypowej aktywności na koncie oraz podejrzanych wiadomości. Szczególna ostrożność może być istotna przy otrzymywaniu e-maili żądających danych logowania, szczegółów płatności lub innych wrażliwych informacji. Standardowe zalecenia po ujawnieniu danych logowania obejmują również zmianę hasła na dotkniętym koncie, zaktualizowanie wszystkich serwisów, w których użyto tego samego hasła, oraz włączenie uwierzytelniania dwuskładnikowego wszędzie tam, gdzie jest ono dostępne.
Informacje zawarte w pierwotnym doniesieniu nie potwierdzają, że atakującym udało się pozyskać hasła w postaci jawnej ani że wykorzystali oni naruszone dane do uzyskania dostępu do innych kont klientów. Nie dostarczają one również dowodów na to, że naruszeniu uległy dane płatnicze lub zasoby kryptowalutowe; szczegóły te nie zostały ujęte w informacjach przekazanych na temat naruszenia.
Token AVA zyskuje ponad 40% w sierpniu
Doniesienia o incydencie bezpieczeństwa pojawiają się na tle dobrych miesięcznych wyników rodzimego tokena AVA platformy Travala. Zgodnie z informacjami udostępnionymi w serwisie X, AVA od początku sierpnia utrzymuje wzrost o ponad 40%.
Wyniki cenowe tokena są kwestią odrębną od doniesionego naruszenia danych. Zmiana ceny rynkowej aktywa cyfrowego nie dostarcza informacji o bezpieczeństwie platformy związanej z tym aktywem ani nie przesądza o tym, czy klienci ponieśli skutki finansowe w wyniku incydentu cyberbezpieczeństwa.
Travala działa w sektorze kryptowalutowej turystyki, umożliwiając użytkownikom rezerwację usług związanych z podróżami za pośrednictwem platformy zbudowanej wokół płatności kryptowalutowych i opartych na blockchainie. Założona w 2017 roku platforma przyjmuje płatności w wielu kryptowalutach obok tradycyjnych metod płatności, a jej token AVA jest wykorzystywany także w programie lojalnościowym platformy, oferującym zniżki na rezerwacje i nagrody. Doniesione naruszenie stawia bezpieczeństwo danych klientów obok rozważań operacyjnych i finansowych, przed którymi stoją firmy zbudowane wokół kryptowalut — pozostają one odpowiedzialne za ochronę danych osobowych, nawet jeśli ich usługi opierają się na aktywach cyfrowych.
Naruszenie uwidacznia ryzyka cyberbezpieczeństwa platform internetowych
Incydent obrazuje zagrożenia cyberbezpieczeństwa, przed którymi stoją platformy internetowe utrzymujące bazy danych klientów zawierające informacje osobiste i dane uwierzytelniające. Powiadamianie o naruszeniach danych jest również obowiązkiem prawnym w wielu jurysdykcjach: na przykład zgodnie z unijnym ogólnym rozporządzeniem o ochronie danych (RODO) firmy muszą zgłaszać naruszenia danych osobowych organom nadzorczym w ciągu 72 godzin od momentu, w którym dowiedzą się o ich zaistnieniu, a porównywalne przepisy o obowiązku zgłaszania obowiązują w wielu innych krajach.
Dla dotkniętych użytkowników kluczową obecnie potwierdzoną informacją jest to, że naruszeniu uległy nazwiska, adresy e-mail oraz hasła w postaci skrótów. Skala naruszenia, metoda wykorzystana do uzyskania dostępu oraz to, czy dotknięte zostały jakiekolwiek dodatkowe informacje, nie zostały określone w pierwotnym wpisie w serwisie X.
W miarę jak Travala kontynuuje reagowanie na incydent, kolejne ujawnienia mogą dostarczyć więcej informacji o liczbie poszkodowanych klientów oraz podejmowanych działaniach zabezpieczających systemy — takich jak to, czy użytkownicy będą zobowiązani do zresetowania haseł i jaka metoda haszowania chroniła przechowywane dane logowania. Na ten moment doniesione naruszenie oznacza kompromitację danych klientów, podczas gdy AVA nadal notuje kurs o ponad 40% wyższy niż na początku sierpnia.
Źródło: Hokanews