Изтичане на данни, подготвяно с години
Демократическата партия на Южна Корея потвърди, че при изтичане на данни са били разкрити личните данни на 17 088 членове на нейната група за подкрепа "Синя вълна", включително потребителски идентификатори, имена, криптирани пароли и имейл адреси. Това, което прави този инцидент особено забележителен, не е само обемът на разкритите данни, а времевата линия: партията заявява, че е открила проникването приблизително 11 месеца след като атаката действително се е случила.
Демократическата партия оттогава започна преглед на сигурността след откритието. Въпреки че партията заяви, че паролите са били криптирани, огромният обем от разкрити идентификатори, имена, потребителски идентификатори и имейл адреси все пак представлява значителен риск за личните данни на засегнатите членове, особено като се има предвид колко дълго данните са стояли разкрити, преди някой да забележи.
11-месечно забавяне при откриването
Най-поразителният елемент от това изтичане на данни не е броят на засегнатите записи, а забавянето при откриването. Почти една година е изминала между първоначалното проникване и откриването му от партията. През този прозорец нападателите (или всеки, който е получил откраднатите данни) са имали достатъчно време да експлоатират информацията, независимо дали чрез атаки с откраднати идентификационни данни, фишинг кампании, насочени към членове на "Синя вълна", или просто чрез препродажба на данните на вторични пазари.
Дългите забавяния при откриването не са уникални за политическите организации. Изследователи по сигурността многократно са установявали, че пробиви, включващи доверени платформи и вътрешни системи, могат да останат незабелязани за продължителни периоди, понякога защото инструментите за наблюдение не са настроени да улавят фини аномалии, а понякога защото организациите нямат ресурсите да провеждат редовни одити на сигурността. Този модел напомня за други скорошни инциденти, при които нападателите са експлоатирали нулева уязвимост в Zimbra за кражба на кодове за двуфакторно удостоверяване за продължителни периоди преди откриване, или където компании като тази, обект на инцидента с рансъмуер срещу Stadler Rail, са открили пробиви едва след като нападателите вече са извлекли чувствителни данни чрез достъп на доставчик. Общата нишка във всички тези случаи е ясна: скоростта на откриване има значение също толкова, колкото и превенцията.
Последици за личните данни на членовете на "Синя вълна"
За засегнатите 17 088 лица разкриването на идентификатори, имена, криптирани пароли и имейл адреси създава няколко осезаеми риска. Дори криптираните пароли не са непременно безопасни завинаги – силата на криптирането варира и ако използваният метод на криптиране е бил остарял или лошо внедрен, тези идентификационни данни в крайна сметка биха могли да бъдат разбити. Имейл адресите, съчетани с имена и идентификатори, също дават на нападателите солидна основа за целенасочени фишинг опити, тъй като знанието, че някой е известен политически поддръжник, може да бъде използвано за изработване на по-убедителни и персонализирани измамни съобщения.
Тук има и политическо измерение. Членовете на "Синя вълна" представляват ангажиран, разпознаваем сегмент от базата за подкрепа на една политическа партия. В неподходящи ръце този вид данни биха могли да бъдат използвани за тормоз, целенасочена дезинформация или социално инженерство, насочено към допълнително компрометиране на партийната инфраструктура. Решението на Демократическата партия да започне официален преглед на сигурността е разумна първа стъпка, но инцидентът подчертава по-широко предизвикателство пред политическите организации: те съхраняват чувствителни данни за поддръжници и членове, но често нямат същите ресурси за сигурност като големите корпорации или правителствените агенции.
Какво означава това за вас
Ако сте член на организация, политическа или друга, която е претърпяла изтичане на данни, практическите рискове обикновено се свеждат до няколко ключови въпроса. Първо, ако сте използвали същата парола за вашия акаунт в "Синя вълна" (или подобна платформа за членство) някъде другаде, тази повторно използвана парола вече е пасив, дори ако е била криптирана по време на пробива. Второ, очаквайте увеличение на фишинг опитите, които споменават вашето име, статус на членство или принадлежност, тъй като този вид данни правят измамните имейли далеч по-убедителни. Трето, този инцидент е полезно напомняне, че забавянията при откриването са често срещани при много видове пробиви, не само политическите, което означава, че проактивното наблюдение на собствените ви акаунти често е по-ефективно от чакането организация да ви уведоми.
11-месечната разлика между проникването и откриването в този случай е предупредителен пример за всяка организация, обработваща данни на членове или клиенти. По-бързите системи за откриване и редовните одити на сигурността не са незадължителни луксове – те са разликата между овладян инцидент и удължен прозорец на разкриване, който дава на нападателите месеци да действат незабелязано.
Практически изводи
Ако смятате, че вашите данни може да са били част от това или подобно изтичане на данни, обмислете следните стъпки: сменете паролата си незабавно, ако сте я използвали повторно другаде, активирайте двуфакторно удостоверяване навсякъде, където се предлага, следете внимателно за фишинг имейли, които споменават вашето членство или лични данни, и проверете дали организацията е предложила официално уведомление за пробив или ресурси за отстраняване на последиците. Изтичанията на данни с дълги забавяния при откриването, като това, са напомняне, че личната бдителност остава една от най-надеждните налични защити, независимо от това колко бързо една организация улавя проникване.




