Когато претенцията за пробив не издържа

Новата претенция за пробив на данни на Carhartt, която циркулира тази седмица, е полезно напомняне, че не всичко, което хакерска група публикува онлайн, трябва да се приема за чиста монета. Изнудваческата група ShinyHunters обяви, че е компрометирала американския търговец на работно облекло и мода Carhartt, твърдейки, че е откраднала повече от 50 GB компресирани данни, съдържащи милиони клиентски записи. Първоначалната претенция посочваше броя на уникалните имейл адреси на почти 25 милиона — цифра, която бързо се разпространи в киберсигурностните новинарски емисии и социалните мрежи като факт.

Но изследователят по сигурността Трой Хънт, основател на Have I Been Pwned, реши действително да провери данните, преди да приеме числото. Това, което откри, беше далеч по-малко драматично от впечатляващата претенция и предлага ценен урок за това как трябва да работи докладването на пробиви.

Как Трой Хънт провери данните

Процесът на Хънт е точно това, което трябва да се случва всеки път, когато престъпна група обяви нов пробив: извади действителния набор от данни, разгледа го директно и провери дали претенциите съответстват на реалността. Вместо да приеме цифрата на ShinyHunters от приблизително 25 милиона уникални имейл адреса, Хънт прегледа данните сам.

Неговият преглед установи, че реалният брой на уникалните, проверими имейл адреси в данните на Carhartt е по-близо до 12,9 милиона — приблизително половината от това, което групата публично беше заявила. Това все още е значителен брой засегнати хора, но е съвсем различен мащаб от този, който първоначално циркулира в новинарското отразяване и алармените емисии. Точката на Хънт не беше, че Carhartt изобщо не е засегната, а че обхватът на инцидента е бил раздут — било то умишлено от престъпниците, или поради небрежно боравене с данните някъде по веригата на докладване.

Защо числата не се събираха

Този вид раздуване не е необичайно в екосистемата за докладване на пробиви. Изнудваческите групи имат всякакъв стимул да преувеличават мащаба на хакването: по-големите числа генерират повече медийно внимание, повече натиск върху жертвата организация и повече лостове в преговорите за откуп. Дублирани записи, зле оформени записи и данни, извлечени от несвързани източници, могат да надуят суровия брой файлове, без да представляват действително нови или уникални компрометирани акаунти.

Предупредителната история на Хънт подчертава по-широк проблем: журналисти, доставчици на сигурност и автоматизирани алармени системи често повтарят посочените от хакерската група числа, без да ги проверяват независимо. След като веднъж цифра като „25 милиона записа“ бъде публикувана, тя има тенденцията да се копира от издание на издание, превръщайки се в приет факт, дори ако никой не е проверил действителните данни. Именно тази празнина затвори разследването на Хънт за Carhartt.

Атрибуцията и проверката не са уникални предизвикателства само за финансово мотивирани групи като ShinyHunters. Дори при по-сложни, държавно спонсорирани операции, като наскоро съобщената кампания с нулев ден на Lazarus Group срещу служители в отбраната, изследователите трябва внимателно да валидират претенциите и техническите детайли, вместо да разчитат само на първоначалните доклади. Случаят с Carhartt е по-малък, насочен към потребителите пример за същата дисциплина: проверявай, преди да усилваш.

Какво означава това за вас

Ако сте получили аларма или сте видели заглавия, твърдящи, че Carhartt е претърпял пробив, засягащ почти 25 милиона души, коригираната цифра от около 12,9 милиона все още си струва да бъде взета на сериозно, ако имате акаунт при търговеца. Пробив на данни на Carhartt с такъв размер, дори и при по-ниското проверено число, може да изложи имейл адреси и евентуално други данни за акаунта на допълнителни опити за фишинг или атаки с пълнене на идентификационни данни.

По-важният извод обаче е как трябва да третирате новините за пробиви като цяло. Когато престъпна група обяви хакване, нейните числа са начална претенция, а не проверен факт. Реномирани изследователи, които проверяват суровите данни, както направи Хънт тук, са тези, които превръщат страшното заглавие в точна картина на реалния риск.

Практически изводи

  • Ако имате акаунт в Carhartt, сменете паролата си и активирайте двуфакторно удостоверяване, където е възможно, независимо от точния брой засегнати акаунти.
  • Внимавайте за фишинг имейли, които се позовават на Carhartt или твърдят, че са известия за сигурност относно пробива; атакуващите често експлоатират новинарските цикли за пробиви.
  • Отнасяйте се със скептицизъм към първоначалните числа за обхвата на пробива от хакерски групи, докато доверен изследовател или засегнатата компания не потвърди детайлите.
  • Използвайте мениджър на пароли и уникални пароли за всеки сайт, така че един компрометиран акаунт, проверен или не, да не изложи на риск другите ви акаунти.

Инцидентът с Carhartt е напомняне, че претенциите за пробиви на данни заслужават проверка, преди да оформят публичното възприятие или личната паника. Проверката има значение и благодарение на независимите изследователи, които проверяват работата, реалният мащаб на този пробив сега е много по-ясен, отколкото предполагаше първоначалната аларма.