FBI uvádí, že řeší rozsáhlý únik dat týkající se citlivých údajů jeho zaměstnanců, a slíbila, že bude stíhat hackery, které považuje za odpovědné. Tvrzení skupiny ShinyHunters o úniku dat FBI si získalo širokou pozornost, ale stojí za to oddělit to, co uvedl úřad, od toho, co uvedli údajní útočníci. Tento příspěvek to dělá a poté se zabývá tím, co incident naznačuje o centralizovaných databázích a co pro vás VPN může a nemůže udělat.
Co FBI dosud potvrdila
Podle reportáže NPR FBI uvádí, že řeší rozsáhlý únik dat a je odhodlána stíhat hackery, o nichž se domnívá, že za ním stojí. Shrnutí NPR nezachází do podrobností o tom, jak k průniku došlo, kolik lidí je zasaženo nebo kdo jsou útočníci.
Jiná média část obrazu doplnila, i když mnohé z toho pochází od údajných útočníků, nikoli od FBI. Politico informovalo, že FBI uvedla, že vyšetřuje podezření na hack poté, co kyberkriminální skupina zvaná ShinyHunters tvrdila, že pronikla do jejích systémů. Reuters informoval, že vzorková data zřejmě obsahovala jména, adresy a pracovní zařazení zaměstnanců úřadu. Reuters později informoval o tvrzení skupiny, že ukradla psychiatrické a lékařské záznamy zaměstnanců FBI. The Register informoval o tvrzení o více než 2 TB dat o zaměstnancích.
Jde o tvrzení a veřejné zprávy, které jsme prozkoumali, nezávisle neověřují rozsah ani obsah. Konkrétní čísla a kategorie dat považujte za nepotvrzené, dokud FBI neuvede jinak.
Kdo jsou ShinyHunters a jak fungují
Reuters popisuje ShinyHunters jako nechvalně známou hackerskou skupinu. The Register informoval, že skupina uvedla, že tento útok nebyl finančně motivován a že chtěla, aby federální úřady nějak reagovaly. Mluvčí také tomuto médiu řekl: „Je to hra a je to svět, ve kterém žijeme.“
Toto rámování je důležité. Úniky zaměřené na vlastní zaměstnance donucovacího orgánu představují jiné riziko než typické incidenty motivované výkupným. Když je uvedeným cílem nátlak nebo ztrapnění, nikoli platba, mohou být ukradená data zveřejněna nebo použita proti jednotlivcům bez jakéhokoli vyjednávacího okna. Opět jde o vlastní prohlášení skupiny, citovaná z druhé ruky, a měla by být čtena opatrně.
Podle zpravodajství BBC řekl bývalý šéf britského Národního centra pro kybernetickou bezpečnost profesor Ciaran Martin BBC, že pokud se tvrzení potvrdí, je „tak vážné, jak to jen může být“.
Proč zůstávají centralizované databáze cílem
Širší ponaučení nezávisí na tom, komu je nakonec přičtena vina. Organizace shromažďují citlivé záznamy v malém počtu systémů, protože je to efektivní: personální spisy, adresy, pracovní zařazení, lékařské informace. Tato efektivita však také vytváří jedinou cennou kořist. Jeden úspěšný průnik může odhalit tisíce lidí najednou a tito lidé neměli žádný vliv na to, jak dobře byl systém chráněn.
U zaměstnanců citlivých agentur nejde jen o krádež identity. Jména spojená s adresami a pracovním zařazením mohou umožnit obtěžování, phishing nebo sociální inženýrství. Proto jsou úniky tohoto druhu považovány za více než běžný incident narušující soukromí.
Federální agentury vydávaly podobná varování před rozsáhlými útoky i jinde. Naše pokrytí aktualizace ransomwaru Medusa, který zasáhl více než 500 organizací ukazuje, jak FBI, CISA a HHS naléhají na organizace, aby takové hrozby braly vážně. Samostatné společné varování amerických, britských a nizozemských agentur před íránským spywarem ovládaným přes Telegram je připomínkou, že cílené sledování jednotlivců je paralelní starostí.
Co VPN po úniku může a nemůže ochránit
VPN šifruje váš internetový provoz mezi vaším zařízením a serverem VPN a skrývá vaši IP adresu před stránkami, které navštěvujete. To je užitečné na veřejných Wi-Fi sítích a pro omezení toho, co může vidět váš poskytovatel internetu.
Co VPN nedokáže, je zvrátit únik databáze, kterou spravuje někdo jiný. Pokud vaše data leží na serverech organizace a tyto servery jsou kompromitovány, způsob vašeho připojení je irelevantní. VPN také nezastaví phishingové e-maily, nezabrání tomu, aby někdo použil uniklá data k vydávání se za vás, ani nezabezpečí vaše účty, pokud používáte stejná hesla.
Co to znamená pro vás
Většina čtenářů nejsou zaměstnanci FBI, takže vaše přímá expozice tomuto incidentu je pravděpodobně nízká. Praktické závěry však stále platí. Každá organizace, která uchovává vaše data, je potenciálním únikem, a vy ovlivňujete pouze části na své straně: jak silné jsou vaše přihlašovací údaje, jak skeptičtí jste vůči neočekávaným zprávám a kolik osobních informací poskytujete.
Pokud jste současný nebo bývalý federální zaměstnanec či dodavatel, sledujte oficiální komunikaci své agentury kvůli pokynům a buďte obezřetní vůči každému, kdo vás kontaktuje s tvrzením, že je spojen s vyšetřováním.
Praktické závěry
- Používejte správce hesel a jedinečná hesla pro každý účet.
- Zapněte vícefaktorové ověřování, nejlépe pomocí aplikace pro ověřování nebo hardwarového klíče.
- Buďte skeptičtí vůči nevyžádaným e-mailům, telefonátům nebo textovým zprávám, které zmiňují osobní údaje; útočníci používají uniklá data, aby působili věrohodně.
- Sdílejte méně: omezujte osobní informace, které poskytujete službám, jež je nepotřebují.
- Používejte VPN pro to, co umí dobře, například pro ochranu provozu v nedůvěryhodných sítích, ale nepovažujte ji za ochranu před úniky.
- Před jednáním na základě čísel, která kolují o tomto incidentu, počkejte na oficiální potvrzení.
Tvrzení skupiny ShinyHunters o úniku dat FBI se stále vyvíjí a podrobnosti se mohou s pokračujícím vyšetřováním měnit. Přezkoumejte své vlastní vystavení riziku a bezpečnostní návyky nyní, než to další titulky učiní naléhavým.




