Какво се случи при изнудването с ransomware срещу Inter

Група за ransomware, наричаща себе си N0n, е посочила Inter, най-големият интернет доставчик във Венецуела, като най-новата си жертва. Според изнудващите бележки, които групата е публикувала на своя сайт за изтичане на данни, атакуващите твърдят, че притежават 15,3 милиона записа на абонати, заедно с вътрешни мрежови карти, принадлежащи на компанията. N0n е определила публичен краен срок за освобождаване на данните — 20 септември 2026 г., и иска неразкрита сума откуп, за да попречи информацията да бъде публикувана или продадена.

Към момента Inter не е потвърдила публично обхвата на breaches, а точното съдържание на откраднатите данни не е независимо проверено. Това, което е ясно от изнудващите бележки, е мащабът на твърдяната плячка: записи на абонати, обхващащи милиони акаунти, съчетани с документация за мрежовата инфраструктура, която обикновено никога не би напуснала вътрешните системи на телекомуникационен доставчик.

Това не е изолиран случай. Телекомуникационни breaches от такъв мащаб са се случвали и преди. Японският оператор KDDI, например, наскоро потвърди breach, който изложи 12,2 милиона имейл адреса на клиенти, което показва, че ransomware и изнудващите кампании все по-често са насочени към компаниите, които пренасят интернет трафика ни, а не само към уебсайтовете и приложенията, които използваме върху него.

Какво разкриват абонатните данни и мрежовите карти за вас

Когато група за ransomware твърди, че има абонатни записи, това обикновено означава имена, адреси, номера на акаунти, планове за услуги и информация за контакт, свързана с реални клиенти. За ISP с размерите на Inter това само по себе си представлява сериозен риск от кражба на самоличност и фишинг за милиони венецуелски домакинства и бизнеси.

Но включването на мрежови карти в този опит за изнудване е това, което отличава този инцидент от типичното изтичане на клиентска база данни. Мрежовите карти показват как е разположена инфраструктурата на даден ISP: маршрутни пътища, местоположения на оборудване, схеми за разпределение на IP адреси и как трафикът се движи от абонатите към по-широкия интернет. В грешни ръце този вид технически план може да бъде използван за планиране на допълнителни прониквания, прихващане на трафик или идентифициране на слаби точки в мрежата, които никога не е трябвало да бъдат публични.

Взети заедно, абонатните записи и мрежовата топология дават на атакуващите много по-пълна картина, отколкото всеки от наборите данни поотделно. Това е разликата между това да знаете кои са клиентите на дадена компания и да знаете точно как техните данни физически пътуват през мрежата.

Защо breach в ISP подкопава поверителността, която смятате, че само VPN гарантира

Много интернет потребители предполагат, че използването на VPN е достатъчно, за да предпази активността им от техния ISP, и при нормални обстоятелства правилно конфигурираният VPN наистина криптира трафика ви, така че доставчикът ви не може да види съдържанието на това, което разглеждате. Но ransomware атака срещу ISP като тази е напомняне, че поверителността ви не започва и не завършва с вашия VPN клиент. Тя започва с инфраструктурата, през която трафикът ви преминава, преди изобщо да достигне до криптиран тунел.

Ако атакуващите са компрометирали вътрешните системи и мрежовите карти на даден ISP, те потенциално имат представа за метаданни за връзката: кои акаунти са активни, кога и как се свързват абонатите и как трафикът се маршрутизира на мрежово ниво. VPN защитава съдържанието на комуникациите ви и скрива IP адреса ви от сайтовете, които посещавате, но не може да отмени излагането на данните за акаунта ви, информацията за фактуриране или факта, че собствената инфраструктура на вашия ISP е била картографирана и евентуално манипулирана от трета страна.

Това е важна разлика за всеки, който третира VPN като цялостно решение за поверителност. VPN е един слой защита. Когато слоят под него — самият ISP — е компрометиран, предположенията, които потребителите правят за цялостната си поверителност, трябва да бъдат преразгледани.

Как да се защитите, когато интернет доставчикът ви е компрометиран

Ако сте абонат на Inter или просто искате да сте подготвени за следващия път, когато ransomware атака срещу ISP и инцидент със поверителността попадне в заглавията, има конкретни стъпки, които си струва да предприемете:

  • Внимавайте за фишинг опити, позоваващи се на вашия ISP акаунт, фактури или план за услуги, тъй като изтеклите абонатни данни често се използват за създаване на убедителни измамни съобщения.
  • Сменете паролата на ISP акаунта си и активирайте многофакторна автентикация, ако доставчикът ви я предлага.
  • Наблюдавайте извлеченията си за фактуриране и всички свързани акаунти за неоторизирана активност.
  • Използвайте надежден VPN, за да криптирате съдържанието на трафика си, като разбирате, че той защитава това, което изпращате и получавате, а не метаданните, които вашият ISP вече притежава.
  • Бъдете информирани за официални изявления от вашия доставчик, вместо да разчитате единствено на твърдения, направени на сайтове за изтичане на ransomware, които не са независимо проверени.

Какво означава това за вас

Опитът за изнудване на N0n срещу Inter е напомняне, че групите за ransomware вече не са насочени само към болници, търговци на дребно и държавни агенции. Телекомуникационните доставчици, компаниите, които формират гръбнака на интернет достъпа на всички, са все по-атрактивни цели поради огромния обем и чувствителност на данните, които притежават. Както се видя с breach на KDDI в Япония, тези инциденти могат да засегнат милиони хора наведнъж, независимо дали тези хора някога са взаимодействали директно с компрометираните системи.

За ежедневните потребители урокът не е да се паникьосват, а да признаят, че ransomware атака срещу ISP и рисковете за поверителността съществуват на ниво, за което повечето хора никога не се замислят. Изборът ви на VPN има значение, но също толкова важно е да разбирате какво знае вашият ISP за вас и колко бързо можете да реагирате, ако тази информация бъде изложена.

Последни изводи

Бъдете нащрек за актуализации от Inter относно обхвата на този breach, прегледайте настройките за сигурност на акаунта си сега, вместо да чакате потвърждение, и се отнасяйте с внимание към всякакви неочаквани съобщения, позоваващи се на вашия ISP акаунт. Ако разчитате на VPN за поверителност, съчетайте го с добра хигиена на акаунта, тъй като криптирането само по себе си не може да компенсира компрометиран доставчик. Следенето на отразяването на сравними инциденти, като breach на KDDI, също може да ви помогне да разберете моделите, които групите за ransomware използват, когато се насочват към телекомуникационна инфраструктура.