Co je Lapsus$ a jak funguje
Lapsus$ je hackerská skupina, která si vybudovala reputaci metodou odlišnou od ransomwarových útoků, o kterých většina lidí slyšela. Místo toho, aby oběti uzamkla přístup k jejich vlastním systémům pomocí šifrování a požadovala platbu za dešifrovací klíč, zvolila Lapsus$ přímější přístup: data jednoduše ukradla a vyhrožovala jejich veřejným zveřejněním, pokud nebudou její požadavky splněny.
Tento rozdíl je důležitější, než by se na první pohled mohlo zdát. Tradiční ransomwaroví operátoři narušují obchodní provoz tím, že soubory a systémy učiní nepoužitelnými. Lapsus$ se místo toho spoléhala na vydírání a tlak na reputaci. Hrozba nezněla „zaplaťte nám, nebo přijdete o přístup ke své síti", ale „zaplaťte nám, nebo zveřejníme vaše data celému světu". Pro organizace, které uchovávají citlivé informace o zákaznících, záznamy o zaměstnancích nebo proprietární zdrojový kód, může být tato hrozba sama o sobě dostatečná k tomu, aby vynutila reakci, ať už je nakonec výkupné zaplaceno, nebo ne.
Proč je vydírání daty jiným druhem rizika
Ransomwarové útoky mají tendenci vyvolávat okamžité, viditelné narušení: systémy padají, provoz se zastavuje a tlak na zaplacení vychází z potřeby obnovit podnikání. Skupiny zabývající se vydíráním daty, jako je Lapsus$, vytvářejí jiný druh tlaku, postavený na strachu z veřejného odhalení a dlouhodobých důsledcích, které z něj vyplývají. Jakmile jsou ukradená data zveřejněna, nelze je vrátit zpět. Zákazníci, partneři i regulační orgány se o úniku mohou dozvědět ve stejný okamžik a škoda na důvěře může přetrvat jakoukoli finanční ztrátu způsobenou výpadkem.
To je mimo jiné důvod, proč se předpisy o ochraně dat stále více zaměřují na oznamování úniků a odpovědnost, a ne pouze na dostupnost systémů. Na trzích, kde zákony o soukromí přinášejí významné finanční sankce, může skupina, která krade data a vyhrožuje jejich zveřejněním, vyvolat regulační kontrolu stejně snadno jako vyjednávání o výkupném. Pro představu, jak vážně dnes některé jurisdikce přistupují k nesprávnému nakládání s osobními údaji, stojí za to podívat se, jak sankce podle indického zákona DPDP mohou dosáhnout pokut až 250 crore rupií pro organizace, které selžou při ochraně svěřených dat. Únik provedený skupinou používající taktiky ve stylu Lapsus$ by mohl společnost vystavit přesně tomuto druhu regulačního rizika, a to nad rámec samotného požadavku na vydírání.
Dopady na soukromí při hackingu založeném na vydírání
Hlavním problémem ochrany soukromí u skupin, jako je Lapsus$, je to, že oběti jsou zřídka omezeny pouze na organizaci, která byla napadena. Když jsou interní systémy společnosti kompromitovány a data zákazníků nebo zaměstnanců ukradena, každý, jehož informace se v této databázi nacházejí, se také stává potenciální obětí. Na rozdíl od ransomwaru, kde je okamžitá škoda často omezena na provoz samotné napadené organizace, má vydírání daty efekt šířící se vlny, který zasahuje každého, jehož osobní údaje byly uloženy v kompromitovaných systémech.
To je také důvod, proč se dohled nad tím, jak vlády a soukromé společnosti shromažďují, uchovávají a přistupují k osobním údajům, stal tak trvalou politickou debatou. Diskuse o pravomocích dohledu, jako je probíhající debata o obnovení článku 702 zákona FISA, a diskuse o povinnostech firem v oblasti ochrany dat jsou v jistém smyslu dvě strany téže mince. Obě jsou reakcí na svět, kde se shromažďuje a uchovává velké množství osobních údajů, které se stále častěji stávají terčem skupin ochotných tato data zneužít jako nátlakový prostředek.
Co to znamená pro vás
Pokud jste jednotlivec, přímé riziko ze skupiny, jako je Lapsus$, nespočívá ani tak v tom, že by vaše vlastní systémy byly zašifrovány, ale spíše v tom, že vaše osobní údaje mohou být uloženy v databázi napadené organizace. Tato data, jakmile jsou ukradena, mohou být zveřejněna, prodána nebo použita pro další podvody, jako je phishing nebo krádež identity, bez ohledu na to, zda původní napadená organizace zaplatí požadavek na vydírání.
Pokud pracujete v organizaci, která zpracovává data zákazníků nebo zaměstnanců, je závěrem to, že útoky založené na vydírání jsou připomínkou, že minimalizace dat a silné kontroly přístupu jsou stejně důležité jako zálohovací a obnovovací plány. Nemůžete zveřejnit data, která nebyla nikdy shromážděna nebo uložena.
Praktické závěry
Pochopení skupin, jako je Lapsus$, je užitečným kontextem pro každého, kdo se vážně zabývá digitálním soukromím. Několik praktických kroků, které stojí za zvážení:
- Předpokládejte, že jakýkoli účet spojený se službou, kterou používáte, se jednoho dne může stát součástí úniku, a používejte jedinečná, silná hesla spolu s dvoufaktorovým ověřením všude, kde je nabízeno.
- Sledujte oznámení od společností, se kterými komunikujete, o incidentech s daty, a berte e-maily o únicích dat vážně, místo abyste je odmítali jako rutinní.
- Omezte, kolik osobních informací sdílíte se službami, které je nezbytně nepotřebují, protože data, která nikdy neposkytnete, nemohou být později ukradena ani zveřejněna.
- Pokud spravujete systémy v organizaci, pravidelně kontrolujte zásady uchovávání dat. Útoky založené na vydírání fungují pouze tehdy, pokud existují cenná data, která lze ukrást.
Skupiny, jako je Lapsus$, ukazují, že se hrozby vyvinuly za hranice jednoduchého ransomwaru, a být informován o tom, jak tyto taktiky fungují, je jedním z nejpraktičtějších způsobů, jak do budoucna chránit vlastní data.




