Έξι εβδομάδες αφότου μια κυβερνοεπίθεση διατάραξε το Andover της Μασαχουσέτης, η πόλη ακόμη δεν μπορεί να πει αν εκλάπησαν τα δεδομένα των κατοίκων. Το χάσμα ανάμεσα σε μια επίθεση και μια σαφή απάντηση είναι ένα γνώριμο πρόβλημα, και βρίσκεται στο επίκεντρο του τρόπου με τον οποίο λειτουργεί στην πράξη η αποκάλυψη παραβίασης δεδομένων από ransomware σε δημοτικό επίπεδο. Αυτό το άρθρο εξετάζει τι είναι δημόσια γνωστό, γιατί οι απαντήσεις αργούν τόσο πολύ, και τι μπορούν να κάνουν οι κάτοικοι όσο συνεχίζεται η εξέταση.
Τι έχει και τι δεν έχει αποκαλύψει το Andover
Σύμφωνα με ρεπορτάζ του Andover News, η πόλη είχε προηγουμένως αρνηθεί να δώσει αρχεία σχετικά με απαιτήσεις λύτρων ή εκβιασμού, επικοινωνίες με τον επιτιθέμενο, και τα ευρήματα της έρευνας για τον αντίκτυπο στα δεδομένα. Αξιωματούχοι επικαλέστηκαν μια ενεργή έρευνα και διατάξεις κυβερνοασφάλειας στον νόμο περί δημόσιων αρχείων της Μασαχουσέτης ως τους λόγους.
Τα αρχεία που κατάφερε να αποκτήσει το μέσο δείχνουν ότι η πόλη προσέλαβε εξωτερικούς δικηγόρους και την εταιρεία κυβερνοασφάλειας Vector3 το βράδυ της 13ης Αυγούστου, την ημέρα που ξεκίνησε η διατάραξη. Η συμφωνία περιέγραφε το έργο ως «ransomware ...» (το απόσπασμα της πηγής κόβεται σε εκείνο το σημείο, οπότε δεν θα μαντέψουμε την υπόλοιπη διατύπωση).
Αυτό που δεν είναι δημόσιο έχει τόση σημασία όση και αυτό που είναι. Με βάση το υλικό της πηγής, η πόλη δεν έχει δηλώσει αν ελήφθησαν δεδομένα, και τα αρχεία που θα απαντούσαν πιο άμεσα σε αυτό το ερώτημα, συμπεριλαμβανομένων τυχόν επικοινωνιών εκβιασμού και των ευρημάτων για τον αντίκτυπο στα δεδομένα, παρακρατήθηκαν. Για μια βαθύτερη ματιά στο χρονοδιάγραμμα, δείτε την προηγούμενη κάλυψή μας για την επίθεση ransomware στο Andover και τα αρχεία που δείχνουν καθυστερημένη αποκάλυψη.
Γιατί οι πόλεις αργούν να επιβεβαιώσουν κλοπή δεδομένων
Μια αργή απάντηση δεν σημαίνει απαραίτητα ότι δεν συμβαίνει τίποτα. Διάφοροι γενικοί παράγοντες τείνουν να διαμορφώνουν το πόσο γρήγορα μπορεί ένας δημόσιος φορέας να πει ότι εκλάπησαν δεδομένα. Αυτά είναι κοινά μοτίβα, όχι ευρήματα ειδικά για το Andover.
Η εγκληματολογική ανάλυση θέλει χρόνο. Οι ερευνητές πρέπει να ανασυνθέσουν τι προσπέλασε ο επιτιθέμενος και αν αρχεία διέρρευσαν από το δίκτυο. Τα αρχεία καταγραφής μπορεί να είναι ελλιπή ή κρυπτογραφημένα, κάτι που καθιστά δύσκολο να επιβεβαιωθεί ή να αποκλειστεί η κλοπή.
Η νομική εξέταση έρχεται πρώτη. Το γεγονός ότι προσλήφθηκαν δικηγόροι το ίδιο βράδυ που ξεκίνησε η διατάραξη υποδηλώνει ότι οι νομικές παράμετροι ήταν μέρος της αντιμετώπισης από την αρχή. Οι νομικοί σύμβουλοι συχνά καθοδηγούν το τι λέγεται δημόσια, και πότε.
Μπορούν να εφαρμοστούν εξαιρέσεις δημόσιων αρχείων. Οι αξιωματούχοι επικαλέστηκαν μια ενεργή έρευνα και διατάξεις κυβερνοασφάλειας στην πολιτειακή νομοθεσία περί δημόσιων αρχείων. Αυτές οι εξαιρέσεις υπάρχουν εν μέρει για να αποφευχθεί η προειδοποίηση των επιτιθέμενων ή η αποκάλυψη ευπαθειών, αλλά σημαίνουν επίσης ότι οι κάτοικοι μπορεί να βλέπουν λιγότερα από όσα θα ήθελαν.
Η ειδοποίηση συνήθως εξαρτάται από την επιβεβαίωση. Οι κανόνες ειδοποίησης για παραβίαση εξαρτώνται γενικά από το αν προσωπικά δεδομένα παραβιάστηκαν πράγματι. Μέχρι μια έρευνα να καταλήξει σε αυτό το συμπέρασμα, οι επίσημες ειδοποιήσεις μπορεί να μην αποσταλούν.
Τι μπορούν να αποκαλύψουν τα δημοτικά αρχεία για εσάς
Οι δημοτικές κυβερνήσεις κατέχουν περισσότερες προσωπικές πληροφορίες από όσο αντιλαμβάνονται πολλοί κάτοικοι. Ανάλογα με τα συστήματα που επηρεάστηκαν, τα δημοτικά δεδομένα μπορούν να περιλαμβάνουν ονόματα, διευθύνσεις, και στοιχεία επικοινωνίας που συνδέονται με φορολογικά, υπηρεσιακά, αδειοδοτικά και αδειοδοτικά αρχεία. Πληροφορίες πληρωμών, αρχεία υπαλλήλων, και στοιχεία που συνδέονται με υπηρεσίες δημόσιας ασφάλειας ή σχολικές υπηρεσίες μπορεί επίσης να βρίσκονται σε δημοτικά συστήματα.
Δεν γνωρίζουμε ποιες, αν κάποιες, από αυτές τις κατηγορίες εμπλέκονται στο Andover. Το θέμα δεν είναι να υποθέσουμε το χειρότερο, αλλά να κατανοήσουμε γιατί το ερώτημα της κλοπής δεδομένων έχει σημασία. Οι ομάδες ransomware συχνά συνδυάζουν την κρυπτογράφηση με κλοπή, και έπειτα απειλούν να δημοσιεύσουν ό,τι πήραν. Γι' αυτό τα παρακρατηθέντα αρχεία σχετικά με απαιτήσεις εκβιασμού και επικοινωνίες με τον επιτιθέμενο είναι σχετικά: αφορούν άμεσα το αν κλεμμένα δεδομένα χρησιμοποιούνται ως μοχλός πίεσης.
Βήματα που μπορούν να κάνουν οι κάτοικοι όσο συνεχίζεται η εξέταση
Δεν χρειάζεται να περιμένετε επίσημη επιβεβαίωση για να μειώσετε τον κίνδυνό σας. Λογικά βήματα χαμηλού κόστους περιλαμβάνουν:
- Παρακολουθείτε τους λογαριασμούς σας. Ελέγχετε τακτικά τραπεζικές καταστάσεις, κάρτες και λογαριασμούς υπηρεσιών και αναφέρετε οτιδήποτε άγνωστο.
- Εξετάστε το ενδεχόμενο «παγώματος» πίστωσης. Το πάγωμα της πίστωσής σας στα μεγάλα γραφεία είναι δωρεάν και καθιστά δυσκολότερο για κάποιον να ανοίξει λογαριασμούς στο όνομά σας. Μπορείτε να το άρετε όταν χρειαστεί.
- Προσέχετε για phishing που αναφέρεται σε δημοτικές υπηρεσίες. Να είστε δύσπιστοι απέναντι σε emails, μηνύματα ή κλήσεις για φορολογικούς λογαριασμούς, άδειες, πληρωμές υπηρεσιών ή επιστροφές χρημάτων. Οι επιτιθέμενοι μπορεί να χρησιμοποιούν τοπικές λεπτομέρειες που ακούγονται αληθινές. Πηγαίνετε απευθείας στον επίσημο ιστότοπο ή τηλεφωνικό αριθμό της πόλης αντί να κάνετε κλικ σε συνδέσμους.
- Χρησιμοποιείτε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε λογαριασμούς που συνδέονται με δημοτικές υπηρεσίες ή το email σας.
- Κρατάτε αρχεία των επίσημων ειδοποιήσεων. Αν η πόλη ανακοινώσει αργότερα ότι ελήφθησαν δεδομένα, φυλάξτε τυχόν επιστολές ή προσφορές υπηρεσιών προστασίας.
Τι σημαίνει αυτό για εσάς
Αν ζείτε, εργάζεστε ή δραστηριοποιείστε επιχειρηματικά στο Andover, το πρακτικό συμπέρασμα είναι να ενεργείτε σαν να μπορούσαν να εκτεθούν οι πληροφορίες σας, παραμένοντας παράλληλα ψύχραιμοι. Η έλλειψη επιβεβαίωσης δεν είναι απόδειξη κλοπής, και δεν είναι απόδειξη ασφάλειας. Τα προστατευτικά βήματα κοστίζουν λίγο και παραμένουν χρήσιμα είτε έτσι είτε αλλιώς.
Σε ευρύτερο επίπεδο, αυτή η υπόθεση δείχνει ότι η αποκάλυψη παραβίασης δεδομένων από ransomware σε δημοτικό επίπεδο συχνά κινείται πιο αργά από όσο περιμένουν οι κάτοικοι, διαμορφωμένη από έρευνες, νομικές συμβουλές και εξαιρέσεις αρχείων. Το να μένετε ενημερωμένοι και προετοιμασμένοι είναι η καλύτερη άμυνά σας.
Βασικά συμπεράσματα
Η εξέταση του Andover βρίσκεται σε εξέλιξη, και βασικά αρχεία παραμένουν παρακρατημένα. Ξεκινήστε με τα βασικά τώρα: παρακολουθείτε τους λογαριασμούς σας, εξετάστε το ενδεχόμενο παγώματος πίστωσης, και αντιμετωπίζετε με προσοχή κάθε μήνυμα που αναφέρει δημοτικές υπηρεσίες. Για το πλήρες χρονοδιάγραμμα αποκάλυψης, διαβάστε την αναφορά μας για τα αρχεία καθυστερημένης αποκάλυψης στο Andover, και ελέγχετε ξανά καθώς η πόλη κοινοποιεί περισσότερα για την αποκάλυψη παραβίασης δεδομένων από ransomware σε δημοτικό επίπεδο και τα ευρήματά της.



 περιγράφει μια στροφή μακριά από την παλιά εστίαση αποκλειστικά στα ανώτατα στελέχη, και η νέα αναφορά ενισχύει ότι οι επιτιθέμενοι δίνουν προσοχή στους ανθρώπους που βρίσκονται στη μέση των καθημερινών επιχειρηματικών λειτουργιών.
Η AI φαίνεται να κάνει αυτή τη στόχευση φθηνότερη και ταχύτερη. Η Zscaler περιγράφει επιτιθέμενους με υποβοήθηση AI, και ενώ η σύνοψη δεν περιγράφει κάθε τεχνική, η γενική κατεύθυνση είναι σαφής: καλύτερα προσαρμοσμένα μηνύματα και ταχύτερες επιχειρήσεις σημαίνουν λιγότερη προσπάθεια ανά θύμα.
## Τι προστατεύει και τι δεν προστατεύει ένα VPN
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, και μπορεί να μειώσει την έκθεση σε μη αξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi. Αυτό είναι πολύτιμο, αλλά αντιμετωπίζει ένα διαφορετικό πρόβλημα από αυτό που περιγράφεται σε αυτή την αναφορά.
Αν ένας επιτιθέμενος σας πείσει να αποδεχθείτε ένα αίτημα Teams ή να ξεκινήσετε μια συνεδρία Quick Assist, η σύνδεση είναι μία που επιλέξατε να ανοίξετε. Η κρυπτογραφημένη κίνηση δεν βοηθά όταν το άτομο στην άλλη άκρη είναι η απειλή. Ένα VPN επίσης δεν σας εμποδίζει να παραδώσετε διαπιστευτήρια, να εγκρίνετε ένα αίτημα απομακρυσμένου ελέγχου ή να εκτελέσετε ένα αρχείο που σας είπαν να ανοίξετε.
Με άλλα λόγια, ένα VPN είναι ένα επίπεδο προστασίας της ιδιωτικότητας, όχι άμυνα κατά της κοινωνικής μηχανικής μέσα σε νόμιμες πλατφόρμες. Θεωρήστε το ως συμπλήρωμα καλών συνηθειών λογαριασμού και συσκευής, όχι ως υποκατάστατό τους.
## Τι σημαίνει αυτό για εσάς
Αν εργάζεστε απομακρυσμένα, ειδικά σε ρόλο με εξουσία έγκρισης ή ευρεία πρόσβαση σε αρχεία, ταιριάζετε στο προφίλ που περιγράφει η αναφορά. Το πρακτικό συμπέρασμα είναι να επιβραδύνετε τη στιγμή που κάποιος σας ζητά να παραχωρήσετε πρόσβαση.
- Αντιμετωπίστε με προσοχή απροσδόκητα μηνύματα Teams από άγνωστους ή εξωτερικούς λογαριασμούς, ακόμη κι αν αναφέρουν IT ή έναν γνωστό συνάδελφο.
- Μην ξεκινάτε ποτέ μια συνεδρία Quick Assist εκτός αν εσείς αρχίσατε το αίτημα υποστήριξης μέσω καναλιού που επαληθεύσατε μόνοι σας.
- Επιβεβαιώστε ασυνήθιστα αιτήματα επικοινωνώντας με το άτομο μέσω ξεχωριστής, γνωστής μεθόδου.
- Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε επαγγελματικούς και προσωπικούς λογαριασμούς.
- Αναφέρετε ύποπτες επαφές στην ομάδα IT ή ασφάλειάς σας γρήγορα, ακόμη κι αν δεν είστε σίγουροι.
## Βασικά συμπεράσματα
Τα ευρήματα της Zscaler δείχνουν ότι το ransomware με υποβοήθηση AI που στοχεύει απομακρυσμένους εργαζόμενους αφορά λιγότερο εξωτικές εκμεταλλεύσεις και περισσότερο το να πειστεί το σωστό άτομο να ανοίξει την πόρτα. Μια μέση πληρωμή 431.995 $ και ένα ποσοστό 62% θυμάτων επιπέδου manager κάνουν το κίνητρο προφανές.
Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να εξετάσετε πώς χειρίζεστε τα αιτήματα απομακρυσμένης πρόσβασης και την υγιεινή των διαπιστευτηρίων: ελέγξτε ποια εργαλεία μπορούν να ελέγξουν τη συσκευή σας, ενισχύστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και συμφωνήστε σε μια συνήθεια επαλήθευσης με την ομάδα σας. Για περισσότερο πλαίσιο σχετικά με το ποιοι πλήττονται και γιατί, διαβάστε την προηγούμενη κάλυψή μας για [συμμορίες ransomware που στοχεύουν μεσαία στελέχη](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
