Salteu al contingut principal

Allianz Life pateix un robatori de dades a través d'un CRM cloud de tercers

Allianz Life va comunicar que un actor va accedir mitjançant enginyeria social a un CRM cloud de tercers i va obtenir informació personal de gran part dels seus clients, professionals financers i alguns empleats als Estats Units.

CiberseguretatEquip Seintec2-3 min de lectura
Allianz Life pateix un robatori de dades a través d'un CRM cloud de tercers

Resum de la notícia

Allianz Life va comunicar que un actor va accedir mitjançant enginyeria social a un CRM cloud de tercers i va obtenir informació personal de gran part dels seus clients, professionals financers i alguns empleats als Estats Units.

Un CRM extern pot ser tan crític com un servidor intern. Els seus accessos, registres, permisos i procediments de suport han d’entrar en el mateix model de seguretat.

Font: Reuters — 26 de juliol del 2025

Què va passar

Allianz Life va comunicar el 26 de juliol de 2025 que un actor havia accedit, mitjançant enginyeria social, a un CRM cloud de tercers i havia obtingut informació personal de la majoria dels seus clients, professionals financers i alguns empleats als Estats Units, segons Reuters.

L'accés no es va produir explotant una vulnerabilitat tècnica del CRM, sinó enganyant algú amb capacitat per obtenir accés al sistema, una tècnica habitual en aquest tipus d'incidents.

Què significa per a una empresa mitjana

El cas deixa clar que un CRM extern pot ser tan crític com un servidor intern de l'empresa. Els seus accessos, registres, permisos i procediments de suport han d'entrar en el mateix model de seguretat que la resta de sistemes, no tractar-se com una eina secundària.

Moltes pimes concentren dades de clients en plataformes SaaS de CRM o màrqueting sense aplicar els mateixos controls que als seus sistemes interns, cosa que les exposa al mateix tipus de risc que va patir Allianz Life.

Què convé revisar

Controls a aplicar sobre plataformes CRM i SaaS de tercers:

  • Quin procediment de verificació d'identitat exigeix el proveïdor del CRM abans de concedir o restablir accessos.
  • Si l'accés al CRM requereix autenticació multifactor resistent al phishing.
  • Quines dades de clients s'emmagatzemen al CRM i si aquesta quantitat d'informació està justificada.
  • Si hi ha un registre d'accessos i canvis de permisos a la plataforma que es pugui auditar.

Preguntes freqüents

Com van obtenir accés els atacants?
Segons l'empresa, mitjançant enginyeria social dirigida per obtenir accés a un CRM cloud de tercers.
Quina informació es va veure afectada?
Informació personal de la majoria dels clients de la companyia, professionals financers i alguns empleats als Estats Units.
Quina mesura redueix millor aquest risc?
Exigir verificació d'identitat estricta i doble factor resistent al phishing en qualsevol plataforma SaaS que gestioni dades de clients.

Conceptes esmentats en aquest article: Cloud

Aquest tipus de notícia demostra que ciberseguretat, cloud i continuïtat de negoci s’han de planificar conjuntament. Seintec pot ajudar-te a fer-ho a la teva organització; contacta amb nosaltres.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.