FBI siger, at de håndterer et massivt datalæk, der involverer deres ansattes følsomme data, og de har lovet at gå efter de hackere, som de mener er ansvarlige. FBI-datalækket og ShinyHunters' påstand har fået bred dækning, men det er værd at skelne mellem, hvad bureauet har sagt, og hvad de påståede angribere har sagt. Dette indlæg gør netop det og ser derefter på, hvad hændelsen siger om centraliserede databaser, og hvad en VPN kan og ikke kan gøre for dig.
Hvad FBI hidtil har bekræftet
Ifølge NPR's rapportering siger FBI, at de håndterer et massivt datalæk, og at de er forpligtet til at forfølge de hackere, som de mener står bag. NPR's resumé går ikke i detaljer med, hvordan indtrængningen skete, hvor mange der er berørt, eller hvem angriberne er.
Andre medier har udfyldt en del af billedet, selvom meget af det kommer fra de påståede angribere snarere end fra FBI. Politico rapporterede, at FBI sagde, at de undersøgte et formodet hack, efter at en cyberkriminel gruppe kaldet ShinyHunters hævdede at have brudt sig ind i deres systemer. Reuters rapporterede, at eksempeldata tilsyneladende indeholdt navne, adresser og opgaver for bureauets ansatte. Reuters rapporterede senere gruppens påstand om, at de havde stjålet psykiatriske og medicinske journaler for FBI-personale. The Register rapporterede en påstand om mere end 2 TB medarbejderdata.
Dette er påstande, og den offentlige rapportering, vi har gennemgået, bekræfter ikke uafhængigt omfanget eller indholdet. Betragt de specifikke tal og datakategorier som ubekræftede, indtil FBI siger andet.
Hvem ShinyHunters er, og hvordan de opererer
Reuters beskriver ShinyHunters som en berygtet hackergruppe. The Register rapporterede, at gruppen sagde, at dette angreb ikke var økonomisk motiveret, og at de ønskede, at myndighederne skulle reagere på en eller anden måde. En talsperson fortalte også mediet: "Det er et spil, og det er den verden, vi lever i."
Den formulering er vigtig. Lækager rettet mod en retshåndhævende myndigheds eget personale er en anden risiko end typiske løsepenge-drevne hændelser. Når det erklærede mål er pres eller forlegenhed snarere end betaling, kan stjålne data blive offentliggjort eller brugt mod enkeltpersoner uden noget forhandlingsvindue. Igen er dette gruppens egne udtalelser, rapporteret andenhånds, og bør læses med forsigtighed.
Den tidligere leder af Storbritanniens National Cyber Security Centre, professor Ciaran Martin, fortalte BBC, at hvis påstanden bekræftes, var den "så alvorlig, som det bliver", ifølge BBC's dækning.
Hvorfor centraliserede databaser fortsat er et mål
Den bredere lære afhænger ikke af, hvem der i sidste ende får skylden. Organisationer indsamler følsomme registre i et lille antal systemer, fordi det er effektivt: personalefiler, adresser, opgaver, medicinske oplysninger. Den effektivitet skaber også en enkelt gevinst. En vellykket indtrængning kan afsløre tusindvis af mennesker på én gang, og disse mennesker havde ingen indflydelse på, hvor godt systemet var beskyttet.
For ansatte i følsomme myndigheder er bekymringen ikke kun identitetstyveri. Navne kombineret med adresser og arbejdsopgaver kan muliggøre chikane, phishing eller social engineering. Derfor behandles lækager af denne art som mere end en almindelig privatlivshændelse.
Føderale myndigheder har udsendt lignende advarsler om storskalalerede angreb andre steder. Vores dækning af Medusa-ransomware-opdateringen, som påvirkede mere end 500 organisationer, viser, hvordan FBI, CISA og HHS har opfordret organisationer til at tage sådanne trusler alvorligt. En separat fælles advarsel fra amerikanske, britiske og hollandske myndigheder om iransk Telegram-styret spyware er en påmindelse om, at målrettet overvågning af enkeltpersoner er en parallel bekymring.
Hvad en VPN kan og ikke kan beskytte efter et datalæk
En VPN krypterer din internettrafik mellem din enhed og VPN-serveren og skjuler din IP-adresse for de websteder, du besøger. Det er nyttigt på offentligt Wi-Fi og til at begrænse, hvad din internetudbyder kan se.
Det, en VPN ikke kan gøre, er at omgøre et datalæk i en database, som nogen andre har. Hvis dine data ligger på en organisations servere, og disse servere er kompromitteret, er din forbindelsesmetode irrelevant. En VPN stopper heller ikke phishing-e-mails, forhindrer nogen i at bruge lækkede oplysninger til at udgive sig for dig eller sikrer dine konti, hvis adgangskoder genbruges.
Hvad dette betyder for dig
De fleste læsere er ikke FBI-ansatte, så din direkte eksponering for denne hændelse er sandsynligvis lav. De praktiske pointer gælder stadig. Enhver organisation, der opbevarer dine data, er en potentiel lækage, og du kontrollerer kun de dele, der er på din side: hvor stærke dine legitimationsoplysninger er, hvor skeptisk du er over for uventede beskeder, og hvor mange personlige oplysninger du udleverer.
Hvis du er nuværende eller tidligere føderal ansat eller entreprenør, så følg med i officielle kommunikationer fra din myndighed for vejledning, og vær på vagt over for enhver, der kontakter dig og hævder at være forbundet med undersøgelsen.
Handlingsrettede pointer
- Brug en adgangskodeadministrator og unikke adgangskoder til hver konto.
- Slå multifaktor-godkendelse til, gerne med en godkendelsesapp eller en hardwarenøgle.
- Vær skeptisk over for uopfordrede e-mails, opkald eller sms'er, der refererer til personlige oplysninger; angribere bruger lækkede oplysninger til at lyde troværdige.
- Del mindre: begræns de personlige oplysninger, du giver til tjenester, der ikke har brug for dem.
- Brug en VPN til det, den er god til, såsom at beskytte trafik på utrygge netværk, men behandl den ikke som beskyttelse mod datalæk.
- Afvent officiel bekræftelse, før du handler på de tal, der cirkulerer om denne hændelse.
FBI-datalækket og ShinyHunters' påstand er stadig under udvikling, og detaljerne kan ændre sig, efterhånden som undersøgelsen fortsætter. Gennemgå din egen eksponering og dine sikkerhedsvaner nu, før den næste overskrift gør det akut.




