Fuite de données Neiman Marcus (2024)
En 2024, le détaillant de luxe Neiman Marcus s'est fait voler des données depuis son environnement cloud Snowflake via des identifiants dérobés. L'entreprise a déclaré environ 64 000 personnes aux régulateurs, mais le jeu de données fuité a exposé environ 31 millions d'adresses e-mail uniques ainsi que des noms, des coordonnées et des numéros de cartes-cadeaux.
- Victime
- Neiman Marcus
- données
- 31.2M
- utilisateurs
- 64.5K
En 2024, le détaillant de luxe américain Neiman Marcus — qui exploite également Bergdorf Goodman — s'est fait voler des données client depuis une base de données cloud Snowflake tierce, dans le cadre de la vaste campagne de vol d'identifiants Snowflake ayant touché environ 160 organisations. L'entreprise a officiellement déclaré environ 64 000 personnes concernées aux régulateurs, mais le jeu de données fuité a fait surface sur un forum de piratage, exposant environ 31 millions d'adresses e-mail uniques.
Ce qui s'est passé
Neiman Marcus stockait des données client dans Snowflake, une plateforme d'entrepôt de données dans le cloud. À partir du 14 avril 2024 environ, les attaquants se sont connectés à l'instance Snowflake de l'entreprise à l'aide d'identifiants volés valides — des noms d'utilisateur et mots de passe collectés lors d'infections antérieures par des logiciels malveillants de type infostealer, souvent sur des appareils personnels ou de prestataires. Les comptes Snowflake ciblés n'étaient pas protégés par une authentification multifacteur, de sorte qu'un simple couple identifiant/mot de passe suffisait à s'authentifier.
L'accès non autorisé est resté indétecté jusqu'au 24 mai 2024 environ. L'intrusion ne résultait pas d'une compromission de la plateforme Snowflake elle-même, mais d'identifiants côté client, un schéma reproduit chez des dizaines de clients de Snowflake, dont Ticketmaster, Santander, AT&T et Advance Auto Parts.
Données exposées
Selon la notification de fuite de l'entreprise, les informations dérobées comprenaient :
- Noms et coordonnées
- Adresses e-mail et numéros de téléphone
- Dates de naissance
- Numéros de sécurité sociale partiels et numéros d'identification d'employé (pour une partie)
- Numéros de cartes-cadeaux Neiman Marcus / Bergdorf Goodman (sans code PIN)
- Données de transaction
Neiman Marcus a déclaré 64 472 personnes au bureau du procureur général du Maine. Cependant, lorsque le jeu de données a été analysé de manière indépendante après sa mise en vente par un acteur malveillant, les chercheurs ont trouvé environ 31 millions d'adresses e-mail uniques — le chiffre enregistré par Have I Been Pwned, soit 31 152 842 enregistrements. L'écart reflète la différence entre les personnes que l'entreprise a choisi de notifier formellement et le volume total d'enregistrements présents dans les tables exfiltrées.
Acteur malveillant et conséquences
Un acteur malveillant utilisant l'alias Sp1d3r a revendiqué la fuite et mis les données en vente le 27 juin 2024. Cette activité est liée au collectif informel suivi sous le nom UNC5537 / ShinyHunters, qui a monétisé la campagne Snowflake par extorsion et ventes sur forums. Neiman Marcus a ensuite fait l'objet d'actions collectives concernant sa gestion de l'incident.
Pourquoi c'est important
La fuite Neiman Marcus est un cas représentatif de la campagne Snowflake de 2024, dont la cause profonde n'était pas une faille zero-day d'un fournisseur, mais la réutilisation d'identifiants et l'absence de MFA sur des comptes d'entrepôt de données cloud. Elle met aussi en évidence un décalage récurrent dans le périmètre de divulgation : le chiffre d'environ 64 000 déclaré aux régulateurs était bien inférieur aux quelque 31 millions d'adresses e-mail réellement présentes dans les données fuitées, un écart qui a alimenté à la fois les litiges et l'attention du public.
Chronologie
Les attaquants commencent à accéder aux données de Neiman Marcus stockées dans un environnement cloud Snowflake tiers à l'aide d'identifiants dérobés.
L'accès non autorisé est détecté, mettant fin à la fenêtre d'intrusion.
Neiman Marcus commence à notifier les personnes concernées et dépose une déclaration auprès du procureur général du Maine, faisant état de 64 472 personnes.
Un acteur malveillant utilisant l'alias Sp1d3r met en vente la base volée de Neiman Marcus sur un forum de piratage.
Des acteurs liés à Sp1d3r/ShinyHunters publient des bases associées à plusieurs victimes clientes de Snowflake.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#NeimanMarcus
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/neiman-marcus-confirms-data-breach-after-snowflake-account-hack/
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/neiman-marcus-data-breach-31-million-email-addresses-found-exposed/
- therecord.mediahttps://therecord.media/neiman-marcus-snowflake-breach-thousands
- en.wikipedia.orghttps://en.wikipedia.org/wiki/Snowflake_data_breach