Šest týdnů poté, co kybernetický útok narušil chod města Andover ve státě Massachusetts, město stále nedokáže říci, zda byla data obyvatel odcizena. Prodleva mezi útokem a jasnou odpovědí je známým problémem a stojí v centru toho, jak v praxi funguje zveřejňování informací o únicích dat způsobených ransomwarovými útoky na municipalitách. Tento článek shrnuje, co je veřejně známo, proč odpovědi trvají tak dlouho a co mohou obyvatelé dělat, dokud prověřování pokračuje.

Co Andover zveřejnil a co ne

Podle reportáže serveru Andover News město dříve zadrželo záznamy týkající se požadavků na výkupné nebo vydírání, komunikace s útočníkem a zjištění vyšetřování o dopadu na data. Úředníci jako důvod uvedli probíhající vyšetřování a ustanovení o kybernetické bezpečnosti v massachusettském zákoně o veřejných záznamech.

Záznamy, které se redakci podařilo získat, ukazují, že město si večer 13. srpna, v den, kdy narušení začalo, najalo externí advokáty a kyberbezpečnostní firmu Vector3. Dohoda popisovala práci jako „ransomware ...“ (úryvek zdroje je v tomto místě ukončen, proto nebudeme zbytek formulace odhadovat).

To, co není veřejné, je stejně důležité jako to, co veřejné je. Na základě zdrojových materiálů město neuvedlo, zda byla data odcizena, a záznamy, které by na tuto otázku odpověděly nejpřímočařeji, včetně případné komunikace o vydírání a zjištění o dopadu na data, byly zadrženy. Podrobnější pohled na časovou osu najdete v našem dřívějším článku o ransomwarovém útoku v Andoveru a záznamech, které ukazují opožděné zveřejnění.

Proč města potvrzení odcizení dat zdržují

Pomalá odpověď nemusí nutně znamenat, že se nic neděje. Rychlost, s jakou veřejný orgán dokáže říci, že byla data odcizena, obvykle ovlivňuje několik obecných faktorů. Jde o běžné vzorce, nikoli o zjištění týkající se konkrétně Andoveru.

Forenzní analýza nějakou dobu trvá. Vyšetřovatelé potřebují zrekonstruovat, k čemu měl útočník přístup a zda soubory opustily síť. Protokoly mohou být neúplné nebo zašifrované, což ztěžuje potvrzení či vyloučení odcizení.

Právní posouzení má přednost. Skutečnost, že advokáti byli zapojeni již večer, kdy narušení začalo, naznačuje, že právní hlediska byla součástí reakce od samého počátku. Právní zástupci často určují, co a kdy se sděluje veřejnosti.

Mohou se uplatnit výjimky pro veřejné záznamy. Úředníci poukázali na probíhající vyšetřování a ustanovení o kybernetické bezpečnosti ve státním zákoně o veřejných záznamech. Tyto výjimky existují částečně proto, aby nedošlo k upozornění útočníků nebo k odhalení zranitelností, zároveň však znamenají, že obyvatelé mohou vidět méně, než by si přáli.

Oznámení obvykle závisí na potvrzení. Pravidla pro oznamování úniků dat obecně závisí na tom, zda byly osobní údaje skutečně kompromitovány. Dokud vyšetřování nedospěje k tomuto závěru, formální oznámení nemusí být odeslána.

Co mohou městské záznamy prozradit o vás

Městské samosprávy uchovávají více osobních údajů, než si mnoho obyvatel uvědomuje. V závislosti na zasažených systémech mohou městská data zahrnovat jména, adresy a kontaktní údaje spojené s daňovými, utilitními, povolovacími a licenčními záznamy. V městských systémech mohou být také platební informace, personální spisy a údaje spojené se službami veřejné bezpečnosti nebo školství.

Nevíme, které z těchto kategorií, pokud vůbec nějaké, byly v Andoveru zasaženy. Nejde o to předpokládat to nejhorší, ale pochopit, proč je otázka odcizení dat důležitá. Ransomwarové skupiny často kombinují šifrování s krádeží a poté hrozí zveřejněním toho, co získaly. Proto jsou zadržené záznamy o požadavcích na vydírání a komunikaci s útočníkem relevantní: přímo se týkají toho, zda jsou odcizená data využívána jako nátlakový prostředek.

Kroky, které mohou obyvatelé podniknout, dokud prověřování pokračuje

Nemusíte čekat na oficiální potvrzení, abyste snížili své riziko. Rozumné a nenákladné kroky zahrnují:

  • Sledujte své účty. Pravidelně kontrolujte výpisy z banky, karet a utilit a nahlaste vše neznámé.
  • Zvažte zmrazení úvěru. Zmrazení úvěru u hlavních úvěrových kanceláří je zdarma a ztěžuje někomu otevřít účty na vaše jméno. V případě potřeby jej můžete zrušit.
  • Dávejte pozor na phishing odkazující na městské služby. Buďte skeptičtí k e-mailům, zprávám nebo telefonátům o daňových účtech, povoleních, platbách za utility nebo vrácení peněz. Útočníci mohou používat skutečně znějící místní detaily. Místo klikání na odkazy přejděte přímo na oficiální webové stránky města nebo zavolejte na oficiální číslo.
  • Používejte silná, jedinečná hesla a vícefaktorové ověřování u účtů spojených s městskými službami nebo vaším e-mailem.
  • Uchovávejte záznamy o oficiálních oznámeních. Pokud město později oznámí, že byla data odcizena, uschovejte si veškeré dopisy nebo nabídky ochranných služeb.

Co to znamená pro vás

Pokud v Andoveru žijete, pracujete nebo podnikáte, praktickým závěrem je chovat se tak, jako by vaše informace mohly být odhaleny, a zároveň zachovat klid. Absence potvrzení není důkazem krádeže ani důkazem bezpečí. Ochranné kroky stojí málo a v každém případě zůstávají užitečné.

V širším měřítku tento případ ukazuje, že zveřejňování informací o únicích dat způsobených ransomwarovými útoky na municipalitách často postupuje pomaleji, než obyvatelé očekávají, a je ovlivněno vyšetřováním, právním poradenstvím a výjimkami pro záznamy. Zůstat informovaný a připravený je vaše nejlepší pojistka.

Klíčové poznatky

Prověřování v Andoveru stále probíhá a klíčové záznamy zůstávají zadrženy. Začněte hned se základy: sledujte své účty, zvažte zmrazení úvěru a k jakékoli zprávě zmiňující městské služby přistupujte obezřetně. Úplnou časovou osu zveřejňování najdete v naší zprávě o záznamech o opožděném zveřejnění v Andoveru a vracejte se k nám, jak bude město sdílet více o zveřejňování informací o únicích dat způsobených ransomwarovými útoky na municipalitách a o svých zjištěních.