Чилийска фирма става последната мишена

Заплашителен участник с псевдоним „Frouzenx“ публикува вътрешно изтичане на данни, принадлежащи на Syscorp – компания със седалище в Чили, във форуми в тъмната мрежа, посещавани от киберпрестъпници. Изтеклият набор от данни уж включва изчерпателна лична идентифицираща информация (ЛИИ) за най-малко 17 служители, заедно с вътрешни финансови записи и карти на обекти, които биха могли да дадат на злонамерените участници подробна картина за това как компанията функционира – както в цифров, така и във физически план.

Макар че 17 служители може да звучи като скромен брой в сравнение с пробиви, които засягат милиони записи, дълбочината и чувствителността на изложеното правят този инцидент забележителен. Това не беше извлечен списък с имейли или партида хеширани пароли. Това беше смесица от данъчни идентификатори, финансова документация и детайли за физическата инфраструктура – типът данни, които в неподходящи ръце могат да бъдат комбинирани в изключително убедителни измами или кампании за социално инженерство.

Какви данни бяха изложени

Според изтичането, изложеният набор от данни включва пълни имена и корпоративни детайли, свързани със служители на Syscorp, заедно с техните РУТ номера. В Чили РУТ (Rol Único Tributario) функционира подобно на социалноосигурителен номер в Съединените щати: това е уникален национален идентификатор, използван за данъчни декларации, банкиране, договори и безброй други официални транзакции. Когато РУТ бъде изложен заедно с пълното име и работодателя на дадено лице, това дава значителна преднина на крадците на самоличност.

Освен ЛИИ на служителите, изтичането съдържа и записи за фактуриране, което означава вътрешна финансова документация, която би могла да разкрие взаимоотношения с доставчици, платежни структури или клиентска информация. Картите на обектите допълват набора от данни, като потенциално излагат детайли за физическото разположение на операциите на Syscorp. Взети заедно, тази комбинация дава на атакуващия не само инструменти за измама със самоличност, но и разузнавателна информация, която би могла да подпомогне по-целенасочени атаки срещу самата компания, включително опити за социално инженерство, насочени към служители, които могат да бъдат подведени да повярват, че обаждащият се или имейлът разполага с легитимни вътрешни познания.

Защо този тип изтичане има значение за личните данни

Пробивите на данни, включващи национални идентификационни номера, носят различен вид риск в сравнение с типичните изтичания на идентификационни данни. Изтекла парола може да бъде сменена за секунди. Изтекъл РУТ, подобно на социалноосигурителен номер, не може. Веднъж щом издаден от правителството данъчен идентификатор циркулира във форуми в тъмната мрежа, той остава ценен за престъпниците в продължение на години, тъй като може да бъде използван неограничено за откриване на измамни сметки, подаване на фалшиви данъчни декларации или представяне за жертвата при финансови транзакции.

Това е част от по-широка тенденция, наблюдавана при скорошни инциденти с пробиви: атакуващите все по-често се насочват към вътрешни, оперативни данни, а не само към записи, обърнати към клиентите. Комбинирането на информация за самоличността на служителите с планове на обекти и финансови документи подсказва, че заплашителният участник може да е имал по-широк достъп до вътрешни системи, отколкото би предполагал обикновен пробив в клиентска база данни. Това е напомняне, че пробивите не трябва да са мащабни, за да бъдат сериозни по въздействие. Дори пробиви, засягащи милиони записи, като пробива в ADT, който изложи 10 милиона записа, свързани с вишинг атаки, споделят същия основен урок: веднъж щом данните за самоличност напуснат контрола на организацията, те могат да циркулират неограничено и да бъдат използвани за измами дълго след като първоначалното заглавие избледнее.

Какво означава това за вас

Ако сте служител на Syscorp или ако работите за компания, която преди това е имала бизнес отношения със Syscorp и може да фигурира в нейните записи за фактуриране, това изтичане си струва да бъде взето на сериозно. Изложените РУТ номера и финансова документация могат да бъдат използвани за опит за кражба на самоличност, фишинг или измама с фактури, при която измамниците се представят за познат доставчик, за да пренасочат плащания. Следете за неочаквана активност по сметки, непознати кредитни запитвания или комуникации, които цитират вътрешни фирмени детайли, които не бихте очаквали външен човек да знае.

Дори да нямате пряка връзка със Syscorp, този инцидент е полезен пример за това колко бързо може да ескалира рискът от скромен по размер пробив, щом са замесени национални идентификатори. Той подчертава защо организациите, които съхраняват чувствителни данни за служители или финанси, се нуждаят от силни вътрешни контроли за достъп, а не само от мерки за сигурност, обърнати към клиентите.

Практически изводи

Ако смятате, че вашата информация може да е свързана с това изтичане, обмислете наблюдение на финансовите си сметки и кредитни доклади за необичайна активност. Бъдете предпазливи към непоискани съобщения, които цитират детайли за заетост, номера на фактури или информация за обекти, тъй като те могат да бъдат използвани, за да изглеждат опитите за фишинг легитимни. Бизнесите, които обработват подобни данни, трябва да приемат това като напомняне да проверят кой има достъп до данъчните идентификатори на служителите и вътрешните финансови записи, както и да гарантират, че данните в покой са правилно криптирани и с регистриран достъп. Изтичанията на данни, включващи национални идентификационни номера, рядко остават теоретични за дълго и колкото по-скоро потенциалното излагане бъде признато, толкова по-скоро засегнатите лица могат да предприемат защитни стъпки.