De Italiaanse Post heeft van 25.000 mensen de gegevens gelekt, omdat het had nagelaten beveiligingsupdates voor bekende en actief misbruikte kwetsbaarheden in Microsoft Exchange Server te installeren. De patches waren al zo'n tien maanden beschikbaar. De kwetsbare Exchange-servers werden vorig jaar augustus het doelwit van een ransomware-aanval, waarbij criminelen er met gegevens van personeel en sollicitanten vandoor gingen. De Italiaanse privacytoezichthouder GPDP heeft de Italiaanse Post een boete van 900.000 euro opgelegd.
De aanvallers maakten misbruik van twee kwetsbaarheden, aangeduid als CVE-2022-41080 en CVE-2022-41082. Via de kwetsbaarheden kan een aanvaller zich op afstand admin van een kwetsbare server maken. Op 30 september 2022 kwam Microsoft met tijdelijke mitigatiemaatregelen voor de problemen. Op 8 november volgde het techbedrijf met beveiligingsupdates om de twee kwetsbaarheden te verhelpen. De beveiligingsupdates werden niet door de Italiaanse Post geïnstalleerd, waardoor de aanval op 17 augustus 2023 mogelijk was.
De gestolen gegevens bestonden onder andere uit gezondheidsinformatie, identificatiegegevens, lidmaatschap van vakbonden, strafbladen en financiële gegevens. De Italiaanse privacytoezichthouder GPDP deed onderzoek naar het datalek en stelde vast dat de Italiaanse post niet alles heeft gedaan wat het kon doen om de persoonsgegeven te beschermen, aangezien de updates al geruime tijd beschikbaar waren. Daarmee heeft het de AVG overtreden, aldus het oordeel van de autoriteit.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.