Když se nárok na únik dat nepotvrdí

Nový nárok na únik dat Carhartt, který se tento týden šíří, je užitečnou připomínkou, že ne všechno, co hackerská skupina zveřejní online, by mělo být bráno doslova. Vyděračská skupina ShinyHunters oznámila, že narušila amerického prodejce pracovního a módního oblečení Carhartt, a tvrdila, že ukradla více než 50 GB komprimovaných dat obsahujících miliony záznamů o zákaznících. Počáteční nárok uváděl počet unikátních e-mailových adres na téměř 25 milionů, což je číslo, které se rychle rozšířilo zpravodajskými kanály o kybernetické bezpečnosti a sociálními sítěmi jako fakt.

Bezpečnostní výzkumník Troy Hunt, zakladatel služby Have I Been Pwned, se ale rozhodl data před přijetím čísla skutečně ověřit. To, co zjistil, bylo mnohem méně dramatické než poutavý nárok, a nabízí cennou lekci o tom, jak by mělo fungovat ohlašování úniků dat.

Jak Troy Hunt data ověřil

Huntův postup je přesně to, co by se mělo stát pokaždé, když kriminální skupina oznámí nový únik dat: stáhnout skutečný dataset, přímo ho prozkoumat a zjistit, zda nároky odpovídají realitě. Místo toho, aby přijal číslo ShinyHunters zhruba 25 milionů unikátních e-mailových adres, prošel Hunt data sám.

Jeho přezkum zjistil, že skutečný počet unikátních, ověřitelných e-mailových adres v datech Carhartt byl blíže 12,9 milionu, zhruba polovina toho, co skupina veřejně tvrdila. To je stále významný počet postižených lidí, ale jde o dramaticky jiné měřítko, než které se původně šířilo ve zpravodajství a výstražných kanálech. Huntovým bodem nebylo, že Carhartt nebyl postižen vůbec, ale že rozsah incidentu byl nafouknutý, ať už záměrně ze strany zločinců, nebo kvůli nedbalému zacházení s daty někde v řetězci hlášení.

Proč čísla neseděla

Tento druh nafukování není v ekosystému ohlašování úniků dat neobvyklý. Vyděračské skupiny mají veškerý motiv zveličovat rozsah hacku: větší čísla generují větší mediální pozornost, větší tlak na postiženou organizaci a větší páku při vyjednávání o výkupném. Duplicitní záznamy, chybně formátované položky a data stažená z nesouvisejících zdrojů mohou nafouknout hrubý počet souborů, aniž by představovala skutečně nové nebo unikátní kompromitované účty.

Huntův varovný příběh poukazuje na širší problém: novináři, dodavatelé zabezpečení a automatizované výstražné systémy často opakují uvedená čísla hackerských skupin, aniž by je nezávisle ověřovali. Jakmile je číslo jako „25 milionů záznamů“ zveřejněno, má tendenci se kopírovat z jednoho média do druhého a stává se přijímaným faktem, i když nikdo skutečně nezkontroloval základní data. Přesně tuto mezeru Huntovo vyšetřování pro Carhartt uzavřelo.

Problémy s atribucí a ověřováním nejsou jedinečné pro finančně motivované skupiny, jako je ShinyHunters. Dokonce i u sofistikovanějších státem podporovaných operací, jako je nedávno hlášená kampaň skupiny Lazarus Group s zero-day zranitelností ve Windows zaměřená na pracovníky obrany, musí výzkumníci pečlivě validovat nároky a technické detaily, místo aby se spoléhali pouze na počáteční zprávy. Případ Carhartt je menším příkladem této disciplíny zaměřeným na spotřebitele: ověřte, než zesílíte.

Co to znamená pro vás

Pokud jste obdrželi upozornění nebo viděli titulky tvrdící, že Carhartt utrpěl únik dat postihující téměř 25 milionů lidí, opravené číslo kolem 12,9 milionu stále stojí za to brát vážně, pokud máte u tohoto prodejce účet. Únik dat Carhartt této velikosti, i při nižším ověřeném čísle, by mohl vystavit e-mailové adresy a potenciálně další podrobnosti o účtu dalším pokusům o phishing nebo útoky plnění přihlašovacích údajů.

Důležitějším ponaučením však je, jak byste měli obecně přistupovat k novinkám o únicích dat. Když kriminální skupina oznámí hack, její čísla jsou počátečním tvrzením, nikoli ověřeným faktem. Renomovaní výzkumníci kontrolující surová data, jako to udělal Hunt, jsou tím, kdo promění děsivý titulek v přesný obraz skutečného rizika.

Praktická doporučení

  • Pokud máte účet u Carhartt, změňte si heslo a zapněte dvoufaktorové ověřování, kde je k dispozici, bez ohledu na přesný počet postižených účtů.
  • Sledujte phishingové e-maily, které odkazují na Carhartt nebo se vydávají za bezpečnostní oznámení o úniku; útočníci často zneužívají zpravodajské cykly o únicích.
  • Přistupujte k počátečním číslům rozsahu úniku od hackerských skupin skepticky, dokud důvěryhodný výzkumník nebo postižená společnost detaily nepotvrdí.
  • Používejte správce hesel a unikátní hesla pro každý web, aby jediný kompromitovaný účet, ověřený či nikoli, neohrozil vaše další účty.

Incident Carhartt je připomínkou, že nároky na únik dat si zaslouží prověření, než formují veřejné vnímání nebo osobní paniku. Ověřování má význam a díky nezávislým výzkumníkům kontrolujícím práci je skutečný rozsah tohoto úniku nyní mnohem jasnější, než naznačovalo počáteční upozornění.