Какво е Lapsus$ и как действа

Lapsus$ е хакерска група, която изгради репутацията си върху метод, различаващ се от рансъмуер атаките, за които повечето хора са чували. Вместо да заключва жертвите извън собствените им системи чрез криптиране и да иска плащане за ключ за декриптиране, Lapsus$ предприе по-директен подход: просто открадна данните и заплаши да ги публикува публично, ако исканията ѝ не бъдат изпълнени.

Тази разлика е по-значима, отколкото може да изглежда на пръв поглед. Традиционните рансъмуер оператори нарушават бизнес операциите, като правят файловете и системите неизползваеми. Lapsus$ вместо това разчиташе на изнудване и натиск върху репутацията. Заплахата не беше „платете ни или ще загубите достъп до мрежата си“, а „платете ни или ще изложим данните ви пред света“. За организации, съхраняващи чувствителна клиентска информация, данни за служители или собствен изходен код, само тази заплаха може да е достатъчна, за да предизвика реакция, независимо дали в крайна сметка бъде платен откуп.

Защо изнудването с данни е различен вид риск

Рансъмуер атаките обикновено предизвикват незабавно, видимо нарушение: системите падат, операциите спират, а натискът за плащане идва от необходимостта да се възобнови бизнесът. Групите за изнудване с данни като Lapsus$ създават различен вид натиск, изграден върху страха от публично разкриване и дългосрочните последици, които следват. След като откраднатите данни бъдат изтекли, няма начин да бъдат върнати обратно. Клиентите, партньорите и регулаторите може да научат за пробива по едно и също време, а щетите върху доверието могат да надживеят всяка финансова загуба от престой.

Това е част от причината регулациите за защита на данните все повече да се фокусират върху разкриването на пробиви и отчетността, а не само върху времето за работа на системите. На пазари, където законите за поверителност носят значителни финансови санкции, група, която краде и заплашва да изтече данни, може да предизвика регулаторен контрол също толкова лесно, колкото и преговори за откуп. За да добиете представа колко сериозно някои юрисдикции третират неправилното боравене с лични данни, си струва да разгледате как санкциите по закона DPDP на Индия могат да достигнат глоби до ₹250 крора за организации, които не успяват да защитят поверените им данни. Пробив, извършен от група, използваща тактики в стил Lapsus$, би могъл правдоподобно да изложи компания на точно такъв вид регулаторна експозиция, в допълнение към самото искане за изнудване.

Последиците за поверителността от хакерство, базирано на изнудване

Основната грижа за поверителността при групи като Lapsus$ е, че жертвите рядко се ограничават до организацията, която е била пробита. Когато вътрешните системи на дадена компания бъдат компрометирани и клиентските или служителските данни бъдат откраднати, всеки, чиято информация се намира в тази база данни, също става потенциална жертва. За разлика от рансъмуера, където непосредствената вреда често е ограничена до собствените операции на пробитата организация, изнудването с данни има вълнов ефект, който се простира навън към всеки, чиито лични данни са били съхранявани на компрометираните системи.

Ето защо и надзорът върху начина, по който правителствата и частните компании събират, съхраняват и осъществяват достъп до лични данни, се превърна в толкова постоянен политически дебат. Дискусиите около правомощията за наблюдение, като продължаващия дебат относно подновяването на раздел 702 от FISA, и дискусиите около корпоративните задължения за защита на данните са, в известен смисъл, две страни на една и съща монета. И двете са отговори на свят, в който големи обеми лични данни се събират, съхраняват и все по-често са обект на атаки от групи, готови да превърнат тези данни в оръжие за влияние.

Какво означава това за вас

Ако сте физическо лице, директният риск от група като Lapsus$ е по-малко свързан с това вашите собствени системи да бъдат криптирани, и повече с това личните ви данни потенциално да се намират в базата данни на пробита организация. Тези данни, веднъж откраднати, могат да бъдат изтекли, продадени или използвани за допълнителни измами като фишинг или кражба на самоличност, независимо дали първоначалната организация жертва плаща искане за изнудване.

Ако работите в организация, която обработва клиентски или служителски данни, изводът е, че атаките, базирани на изнудване, са напомняне, че минимизирането на данните и силният контрол на достъпа са също толкова важни, колкото плановете за архивиране и възстановяване. Не можете да изтечете данни, които никога не са били събрани или съхранявани.

Практически изводи

Разбирането на групи като Lapsus$ е полезен контекст за всеки, който сериозно се замисля за цифровата поверителност. Няколко практични стъпки, които си струва да обмислите:

  • Приемете, че всеки акаунт, свързан с услуга, която използвате, може един ден да стане част от пробив, и използвайте уникални, силни пароли заедно с многофакторна автентикация, където и да се предлага.
  • Следете за известия от компании, с които взаимодействате, относно инциденти с данни, и приемайте сериозно имейлите за уведомяване за пробиви, вместо да ги отхвърляте като рутинни.
  • Ограничете колко лична информация споделяте с услуги, които не се нуждаят строго от нея, тъй като данни, които никога не предоставяте, не могат по-късно да бъдат откраднати или изтекли.
  • Ако управлявате системи в организация, преглеждайте редовно политиките за съхранение на данни. Атаките, базирани на изнудване, работят само ако има ценни данни за кражба на първо място.

Групи като Lapsus$ показват, че ландшафтът на заплахите е еволюирал отвъд простия рансъмуер, и информираността за това как работят тези тактики е един от най-практичните начини да защитите собствените си данни занапред.