NVIDIA zegt dat personeelsgegevens en andere bedrijfsinformatie zijn gestolen door hackers. Dat maakte de chipfabrikant dinsdag bekend aan ZDNet. De buitgemaakte gegevens worden momenteel online gelekt.
In totaal zou er 1TB aan data zijn gestolen. Naast personeelsgegevens zou het gaan om source codes, data over de NVIDIA GPU-driver, zijn FALCON-architectuur en Lite Hash Rate (LHR), en andere kritieke informatie.
Een woordvoerder vertelt: “Ons team analyseert die informatie. We verwachten geen verstoring in onze bedrijfsvoering of ons vermogen om onze klanten van dienst te zijn als gevolg van het incident”.
De Britse krant The Telegraph meldde echter dat het bedrijf twee dagen lang tegen storingen aanliep. Deze storingen deden zich voor in de e-mailsystemen en andere tools die de ontwikkelaars binnen het bedrijf gebruikten.
De online krant Bloomberg meldde in eerste instantie dat NVIDIA slachtoffer was geworden van een ransomware-aanval. De chipmaker ontkende echter dat er malware was geïnstalleerd. Wel werden er gegevens gestolen. De hackers dreigden deze data te lekken als NVIDIA beperkingen op zijn grafische kaarten om cryptocurrency te minen niet zou opheffen. Dit weigerde NVIDIA, waarna de hackers inderdaad begonnen met het delen van de data in een openbaar Telegramkanaal.
Teruggehackt
Een lid van de hackersgroep claimt in het Telegramkanaal dat NVIDIA de groep heeft teruggehackt. De chipmaker zou wel gebruikgemaakt hebben van ransomware-software, waardoor de buitgemaakte data versleuteld werden.
De groep zegt dat dit echter niet uitmaakt: “Ja, ze hebben de data succesvol versleuteld. Wij hebben echter een back-up die veilig is tegen uitschot. We zijn niet gehackt door enige concurrerende groepen.”
Dat een bedrijf cybercriminelen terug hackt komt niet vaak voor. Toch is het niet onvoorstelbaar en soms ook verstandig, legt analist bij Emsisoft Brett Callow uit: “Ransomware inzetten op het netwerk van de aanvallers kan voorkomen dat ze de gegevens die ze hebben gestolen lekken”.
Dader
De hack is geclaimd door het Zuid-Amerikaanse hackercollectief LAPSU$. De criminelen eisten echter geen losgeld. Ze wilden dat NVIDIA de LHR-blokkade op zijn harddrives zou verwijderen. Deze LHR heeft de chipontwikkelaar afgelopen jaar geïntroduceerd om het moeilijker te maken om Ethereum te minen via zijn grafische kaarten. Het vermogen tot mining werd zo gehalveerd.
De hackers kregen toegang tot alle buitgemaakte gegevens door middel van NVIDIA’s zakelijke VPN. Om met deze VPN verbinding te maken, moet een computer geregistreerd staan in een Mobile Device Management (MDM). De criminelen wisten hun virtuele machine op deze lijst te zetten en zo toegang te krijgen tot het bedrijfsnetwerk.
LAPSU$ heeft aan het begin van dit jaar ook al Portugals grootste tv-kanaal en krant gehackt. Hierbij vroeg het collectief wel om een ransombedrag.
Update (23 maart 2022): authenticatiebedrijf Specops heeft de oorzaak van de cyberaanval op NVIDIA achterhaald. Uit eigen onderzoek blijkt dat medewerkers van NVIDIA zwakke wachtwoorden gebruikten om hun accounts te beschermen. De naam van het bedrijf bleek een populair wachtwoord onder werknemers. Naast ‘nvidia’ werden ‘nvidia3d’, ‘welcome’, ‘password’ en ‘mellanox’ ook veelvuldig gebruikt. Mellanox is de naam van een dochterbedrijf van NVIDIA.
Specops stelt dat de helft van de medewerkers gemiddeld 11 wachtwoorden en codes moet onthouden van de baas. Het bedrijf vindt het dan ook niet vreemd dat medewerkers voor eenvoudige wachtwoorden kiezen, of hetzelfde wachtwoord meerdere malen hergebruiken. Toch waarschuwt Specops voor dergelijke praktijken op de werkvloer.
