Όταν μια Αξίωση Παραβίασης Δεν Ευσταθεί
Μια νέα αξίωση για παραβίαση δεδομένων της Carhartt που κυκλοφορεί αυτή την εβδομάδα αποτελεί μια χρήσιμη υπενθύμιση ότι δεν πρέπει να λαμβάνεται τοις μετρητοίς ό,τι δημοσιεύει μια ομάδα χάκερ στο διαδίκτυο. Η ομάδα εκβιασμού ShinyHunters ανακοίνωσε ότι παραβίασε την αμερικανική εταιρεία ενδυμάτων εργασίας και μόδας Carhartt, ισχυριζόμενη ότι έκλεψε περισσότερα από 50 GB συμπιεσμένων δεδομένων που περιείχαν εκατομμύρια αρχεία πελατών. Η αρχική αξίωση ανέφερε ότι ο αριθμός των μοναδικών διευθύνσεων email ήταν σχεδόν 25 εκατομμύρια, ένα νούμερο που γρήγορα εξαπλώθηκε ως γεγονός σε κυβερνοασφάλειας ειδησεογραφικές ροές και μέσα κοινωνικής δικτύωσης.
Αλλά ο ερευνητής ασφαλείας Troy Hunt, ιδρυτής του Have I Been Pwned, αποφάσισε να ελέγξει πραγματικά τα δεδομένα πριν αποδεχθεί τον αριθμό. Αυτό που βρήκε ήταν πολύ λιγότερο εντυπωσιακό από την αξίωση που τράβηξε τα βλέμματα, και προσφέρει ένα πολύτιμο μάθημα για το πώς θα έπρεπε να λειτουργεί η αναφορά παραβιάσεων.
Πώς ο Troy Hunt Επαλήθευσε τα Δεδομένα
Η διαδικασία του Hunt είναι ακριβώς αυτό που θα έπρεπε να συμβαίνει κάθε φορά που μια εγκληματική ομάδα ανακοινώνει μια νέα παραβίαση: να λαμβάνεται το πραγματικό σύνολο δεδομένων, να εξετάζεται άμεσα και να ελέγχεται αν οι αξιώσεις ανταποκρίνονται στην πραγματικότητα. Αντί να αποδεχθεί τον αριθμό των περίπου 25 εκατομμυρίων μοναδικών διευθύνσεων email που ανέφερε η ShinyHunters, ο Hunt πέρασε ο ίδιος από τα δεδομένα.
Η ανασκόπησή του έδειξε ότι ο πραγματικός αριθμός των μοναδικών, επαληθεύσιμων διευθύνσεων email στα δεδομένα της Carhartt ήταν κοντά στα 12,9 εκατομμύρια, περίπου το μισό από ό,τι είχε δηλώσει δημοσίως η ομάδα. Αυτός εξακολουθεί να είναι ένας σημαντικός αριθμός επηρεαζόμενων ατόμων, αλλά είναι μια δραματικά διαφορετική κλίμακα από αυτήν που αρχικά κυκλοφόρησε σε ειδησεογραφικά ρεπορτάζ και ειδοποιήσεις. Το συμπέρασμα του Hunt δεν ήταν ότι η Carhartt δεν επηρεάστηκε καθόλου, αλλά ότι η έκταση του περιστατικού είχε διογκωθεί, είτε σκόπιμα από τους εγκληματίες είτε μέσω απρόσεκτου χειρισμού των δεδομένων κάπου στην αλυσίδα αναφοράς.
Γιατί οι Αριθμοί Δεν Έβγαζαν Νόημα
Αυτού του είδους η διόγκωση δεν είναι ασυνήθιστη στο οικοσύστημα αναφοράς παραβιάσεων. Οι ομάδες εκβιασμού έχουν κάθε κίνητρο να υπερβάλλουν για την κλίμακα μιας παραβίασης: οι μεγαλύτεροι αριθμοί δημιουργούν μεγαλύτερη κάλυψη από τα μέσα ενημέρωσης, περισσότερη πίεση στον οργανισμό-θύμα και μεγαλύτερη μόχλευση στις διαπραγματεύσεις για τα λύτρα. Οι διπλές εγγραφές, οι κακοσχηματισμένες καταχωρήσεις και τα δεδομένα που αντλούνται από άσχετες πηγές μπορούν όλα να διογκώσουν έναν αρχικό αριθμό αρχείων χωρίς να αντιπροσωπεύουν πραγματικά νέους ή μοναδικούς παραβιασμένους λογαριασμούς.
Η προειδοποιητική ιστορία του Hunt αναδεικνύει ένα ευρύτερο πρόβλημα: οι δημοσιογράφοι, οι προμηθευτές ασφαλείας και τα αυτοματοποιημένα συστήματα ειδοποιήσεων συχνά επαναλαμβάνουν τα αναφερόμενα νούμερα μιας ομάδας χάκερ χωρίς να τα επαληθεύουν ανεξάρτητα. Μόλις δημοσιευθεί ένα νούμερο όπως "25 εκατομμύρια εγγραφές", τείνει να αντιγράφεται από το ένα μέσο στο άλλο, καθιστάμενο αποδεκτό ως γεγονός ακόμα κι αν κανείς δεν έλεγξε πραγματικά τα υποκείμενα δεδομένα. Αυτό είναι ακριβώς το κενό που έκλεισε η έρευνα του Hunt για την Carhartt.
Η απόδοση ευθυνών και οι προκλήσεις επαλήθευσης δεν είναι μοναδικές σε ομάδες με οικονομικά κίνητρα όπως η ShinyHunters. Ακόμη και σε πιο εξελιγμένες επιχειρήσεις που υποστηρίζονται από κράτη, όπως η πρόσφατα αναφερθείσα εκστρατεία zero-day των Windows της Ομάδας Lazarus που στόχευε εργαζόμενους στην άμυνα, οι ερευνητές πρέπει να επαληθεύουν προσεκτικά τους ισχυρισμούς και τις τεχνικές λεπτομέρειες αντί να βασίζονται μόνο σε αρχικές αναφορές. Η υπόθεση της Carhartt είναι ένα παράδειγμα μικρότερης κλίμακας, προσανατολισμένο στον καταναλωτή, της ίδιας πειθαρχίας: επαλήθευσε πριν ενισχύσεις.
Τι Σημαίνει Αυτό για Εσάς
Εάν λάβατε μια ειδοποίηση ή είδατε τίτλους που ισχυρίζονταν ότι η Carhartt υπέστη παραβίαση που επηρέασε σχεδόν 25 εκατομμύρια άτομα, το διορθωμένο νούμερο των περίπου 12,9 εκατομμυρίων εξακολουθεί να αξίζει να ληφθεί σοβαρά υπόψη εάν έχετε λογαριασμό στο κατάστημα. Μια παραβίαση δεδομένων της Carhartt τέτοιου μεγέθους, ακόμη και στον χαμηλότερο επαληθευμένο αριθμό, θα μπορούσε να εκθέσει διευθύνσεις email και ενδεχομένως άλλες λεπτομέρειες λογαριασμού σε περαιτέρω επιθέσεις phishing ή γέμισμα διαπιστευτηρίων.
Το πιο σημαντικό συμπέρασμα, ωστόσο, είναι πώς θα πρέπει να αντιμετωπίζετε γενικά τις ειδήσεις παραβιάσεων. Όταν μια εγκληματική ομάδα ανακοινώνει μια παραβίαση, οι αριθμοί της αποτελούν μια αρχική αξίωση, όχι ένα επαληθευμένο γεγονός. Αξιόπιστοι ερευνητές που ελέγχουν τα ακατέργαστα δεδομένα, όπως έκανε ο Hunt εδώ, είναι αυτοί που μετατρέπουν έναν τρομακτικό τίτλο σε μια ακριβή εικόνα του πραγματικού κινδύνου.
Πρακτικά Συμπεράσματα
- Εάν έχετε λογαριασμό στην Carhartt, αλλάξτε τον κωδικό σας και ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων όπου διατίθεται, ανεξάρτητα από τον ακριβή αριθμό των επηρεαζόμενων λογαριασμών.
- Προσέξτε για email phishing που αναφέρονται στην Carhartt ή ισχυρίζονται ότι είναι ειδοποιήσεις ασφαλείας σχετικά με την παραβίαση· οι επιτιθέμενοι συχνά εκμεταλλεύονται τους κύκλους ειδήσεων παραβιάσεων.
- Αντιμετωπίστε με καχυποψία τα αρχικά νούμερα έκτασης παραβιάσεων από ομάδες χάκερ έως ότου ένας αξιόπιστος ερευνητής ή η επηρεαζόμενη εταιρεία επιβεβαιώσει τις λεπτομέρειες.
- Χρησιμοποιήστε διαχειριστή κωδικών και μοναδικούς κωδικούς ανά ιστότοπο, ώστε ένας μόνο παραβιασμένος λογαριασμός, επαληθευμένος ή όχι, να μην θέτει σε κίνδυνο τους άλλους λογαριασμούς σας.
Το περιστατικό της Carhartt είναι μια υπενθύμιση ότι οι αξιώσεις παραβίασης δεδομένων αξίζουν έλεγχο πριν διαμορφώσουν την κοινή αντίληψη ή τον προσωπικό πανικό. Η επαλήθευση έχει σημασία, και χάρη σε ανεξάρτητους ερευνητές που ελέγχουν τη δουλειά, η πραγματική κλίμακα αυτής της παραβίασης είναι πλέον πολύ πιο σαφής από ό,τι πρότεινε η αρχική ειδοποίηση.




