Ransomwarová skupina, která se identifikuje jako D1R, se přihlásila k odpovědnosti za kompromitaci společnosti ARM, britské firmy zabývající se návrhem polovodičů, jejíž architektura čipů pohání velkou část světových chytrých telefonů a připojených zařízení. Podle zprávy zveřejněné společností DeXpose útočníci tvrdí, že odhalili firemní data a zejména obešli ochranu pomocí dvoufaktorového ověřování (2FA), na kterou se řada organizací spoléhá jako na klíčovou vrstvu obrany.

Podrobnosti nad rámec prvotního zveřejnění zůstávají omezené a ARM v době této zprávy nezveřejnil podrobné veřejné vyúčtování rozsahu incidentu. Přesto je samotné tvrzení významné. ARM není značkou orientovanou na spotřebitele tak jako maloobchodní řetězec nebo streamovací služba, ale její technologie se nachází uvnitř obrovské části globálního ekosystému zařízení. Jakýkoli únik, který se dotkne společnosti s takovým dosahem, si zaslouží pozornost, a to ještě předtím, než jsou potvrzeny všechny podrobnosti.

Jak údajně probíhal útok ransomwaru D1R

Ransomwarové útoky se obvykle řídí známým vzorcem: útočníci získají oporu v síti, rozšíří přístupová oprávnění, exfiltrují citlivá data a poté nasadí šifrování nebo vyděračské taktiky, aby oběť přiměli zaplatit. To, co tvrzení D1R vůči ARM odlišuje, je prohlášení, že při průniku bylo obcházeno dvoufaktorové ověřování.

2FA je široce propagováno jako jeden z nejjednodušších a nejúčinnějších způsobů, jak zabránit neoprávněnému přístupu k účtu, protože vyžaduje druhý ověřovací krok nad rámec hesla. Když útočníci tvrdí, že jej obešli, ať už prostřednictvím phishingu, krádeže tokenů relace, taktik typu výměny SIM karty nebo zneužití slabin v implementaci 2FA, podkopává to bezpečnostní opatření, na které se jednotlivci i podniky začali silně spoléhat. Pokud se toto potvrdí, stane se incident v ARM právě kvůli tomuto detailu případovou studií, kterou stojí za to pozorně sledovat v celém technologickém průmyslu.

Proč únik u giganta v oblasti návrhu čipů nese mimořádné riziko pro soukromí

Obchodní model společnosti ARM se liší od většiny společností, o nichž se píše v souvislosti s úniky. Místo přímého prodeje spotřebitelských produktů poskytuje ARM licence na své návrhy procesorů výrobcům napříč odvětvími chytrých telefonů, internetu věcí, automobilovým průmyslem a datovými centry. To znamená, že selhání zabezpečení na úrovni návrhu a inženýrství má potenciál řetězově se přenést na nespočet partnerských společností a v konečném důsledku i na koncové uživatele, kteří si možná nikdy neuvědomí, že se technologie ARM nachází uvnitř jejich zařízení.

To je součástí širšího vzorce, který jsme zaznamenali u nedávných vysoce profilovaných incidentů. Stejně jako společnost Novo Nordisk kontaktovala úřady kvůli údajnému úniku dat o velikosti 1 TB poté, co hackerská skupina prohlásila, že ukradla firemní data, čelí nyní ARM podobným otázkám ohledně toho, k čemu bylo získáno přístup, kolik dat opustilo síť a kdo by mohl být v navazujícím řetězci zasažen. Tyto incidenty podtrhují stálý motiv: útočníci se stále více zaměřují na velké dodavatele infrastruktury a technologií, nejen na platformy orientované na spotřebitele, protože potenciální dosah útoku je mnohem větší.

Regulační tlak a tlak na odpovědnost roste

Společnosti, které utrpí úniky, čelí rostoucí kontrole ze strany regulátorů i soudů. Jihokorejský úřad pro ochranu osobních údajů nedávno uložil rekordní pokutu, když udělil společnosti Coupang pokutu 409 milionů dolarů za únik dat, čímž signalizoval, že regulátoři po celém světě jsou ochotni uvalit závažné finanční důsledky na společnosti, které nedokážou chránit uživatelská data. Právní kroky se navíc neomezují pouze na oběti úniků. Nedávná žaloba, v níž texaský generální prokurátor zažaloval Netflix kvůli tajnému shromažďování dat, ukazuje, že praktiky nakládání s daty obecně, nejen úniky, přitahují právní pozornost. Pro společnost, jako je ARM, která působí v centru globálního technologického dodavatelského řetězce, by jakékoli potvrzené vystavení dat mohlo vyvolat podobnou kontrolu ze strany britských a mezinárodních regulátorů.

Co to znamená pro vás

Většina čtenářů nemá u ARM přímý účet, jako by tomu bylo u banky nebo streamovací služby, takže v souvislosti s tímto konkrétním incidentem není třeba provádět žádnou okamžitou akci, jako je resetování hesla. Případ je však užitečnou připomínkou, že na zabezpečení dodavatelského řetězce záleží stejně jako na zabezpečení aplikací a služeb, které přímo používáte. Zařízení ve vaší kapse, v autě i ve vaší domácí síti se pravděpodobně spoléhají na komponenty a návrhy od společností, o nichž většina lidí nikdy neslyšela.

Je to také připomínka, že 2FA, byť hodnotné, není neomylné. Útočníci aktivně vyvíjejí techniky, jak jej obejít, což znamená, že vrstvení dalších ochran, jako jsou hardwarové bezpečnostní klíče, passkeys nebo monitorování založené na chování, stojí za zvážení pro každého, kdo spravuje citlivé účty.

Praktické kroky

  • Sledujte oficiální prohlášení společnosti ARM nebo jejích partnerů ohledně rozsahu tohoto incidentu, protože prvotní tvrzení ransomwarových skupin nejsou vždy plně ověřena.
  • Tam, kde je to možné, přejděte od 2FA založeného na SMS nebo aplikacích k metodám odolným vůči phishingu, jako jsou hardwarové bezpečnostní klíče nebo passkeys.
  • Zkontrolujte účty a zařízení, která se spoléhají na čipy založené na architektuře ARM, zejména pokud spravujete IoT nebo vestavěné systémy, a sledujte bezpečnostní upozornění dodavatelů.
  • Sledujte, jak na podobné incidenty reagují regulátoři, protože rostoucí trendy v prosazování práva naznačují, že společnosti, které utrpěly únik, mohou čelit stále větší odpovědnosti.

Jakmile se objeví další podrobnosti o ransomwarovém útoku D1R na ARM, je tento příběh aktuální připomínkou, že ani ti nejzákladnější hráči v technologickém průmyslu nejsou imunní vůči sofistikovaným kybernetickým hrozbám a že ochrana soukromí stále více závisí na zabezpečení celého dodavatelského řetězce, nejen produktů, které spotřebitelé přímo vidí.