Το FBI δηλώνει ότι αντιμετωπίζει μια μαζική παραβίαση δεδομένων που αφορά ευαίσθητα δεδομένα των υπαλλήλων του και έχει δεσμευτεί να κυνηγήσει τους χάκερς που πιστεύει ότι ευθύνονται. Ο ισχυρισμός των ShinyHunters για την παραβίαση δεδομένων του FBI έχει προσελκύσει εκτενή κάλυψη, αλλά αξίζει να διαχωρίσουμε αυτά που έχει δηλώσει το γραφείο από αυτά που έχουν δηλώσει οι φερόμενοι επιτιθέμενοι. Αυτό το άρθρο το κάνει αυτό, και στη συνέχεια εξετάζει τι υποδηλώνει το περιστατικό για τις συγκεντρωμένες βάσεις δεδομένων και τι μπορεί και τι δεν μπορεί να κάνει ένα VPN για εσάς.

Τι έχει επιβεβαιώσει μέχρι στιγμής το FBI

Σύμφωνα με το ρεπορτάζ του NPR, το FBI δηλώνει ότι αντιμετωπίζει μια μαζική παραβίαση δεδομένων και είναι αφοσιωμένο στο να καταδιώξει τους χάκερς που πιστεύει ότι βρίσκονται πίσω από αυτήν. Η σύνοψη του NPR δεν υπεισέρχεται σε λεπτομέρειες σχετικά με το πώς συνέβη η εισβολή, πόσα άτομα επηρεάζονται ή ποιοι είναι οι επιτιθέμενοι.

Άλλα μέσα ενημέρωσης έχουν συμπληρώσει μέρος της εικόνας, αν και μεγάλο μέρος της προέρχεται από τους φερόμενους επιτιθέμενους παρά από το FBI. Το Politico ανέφερε ότι το FBI δήλωσε πως διερευνά μια ύποπτη παραβίαση αφού μια εγκληματική ομάδα στον κυβερνοχώρο που ονομάζεται ShinyHunters ισχυρίστηκε ότι παραβίασε τα συστήματά του. Το Reuters ανέφερε ότι δείγματα δεδομένων φαίνεται να περιλαμβάνουν ονόματα, διευθύνσεις και αναθέσεις καθηκόντων υπαλλήλων του γραφείου. Το Reuters ανέφερε αργότερα τον ισχυρισμό της ομάδας ότι έκλεψε ψυχιατρικά και ιατρικά αρχεία του προσωπικού του FBI. Το The Register ανέφερε ισχυρισμό για περισσότερα από 2 TB δεδομένων υπαλλήλων.

Αυτοί είναι ισχυρισμοί, και η δημόσια ενημέρωση που έχουμε εξετάσει δεν επαληθεύει ανεξάρτητα την κλίμακα ή το περιεχόμενο. Αντιμετωπίστε τους συγκεκριμένους αριθμούς και τις κατηγορίες δεδομένων ως μη επιβεβαιωμένα μέχρι το FBI να δηλώσει κάτι διαφορετικό.

Ποιοι είναι οι ShinyHunters και πώς δρουν

Το Reuters περιγράφει τους ShinyHunters ως μια διαβόητη ομάδα χάκερς. Το The Register ανέφερε ότι η ομάδα δήλωσε πως αυτή η επίθεση δεν είχε οικονομικά κίνητρα και ότι ήθελε οι Ομοσπονδιακοί να ανταποκριθούν με κάποιον τρόπο. Ένας εκπρόσωπος δήλωσε επίσης στο μέσο: «Είναι ένα παιχνίδι και είναι ο κόσμος στον οποίο ζούμε».

Αυτή η τοποθέτηση έχει σημασία. Οι παραβιάσεις που στοχεύουν το ίδιο το προσωπικό μιας υπηρεσίας επιβολής του νόμου αποτελούν διαφορετικό κίνδυνο από τα τυπικά περιστατικά που καθοδηγούνται από λύτρα. Όταν ο δηλωμένος στόχος είναι η πίεση ή ο εξευτελισμός παρά η πληρωμή, τα κλεμμένα δεδομένα μπορούν να δημοσιευτούν ή να χρησιμοποιηθούν εναντίον ατόμων χωρίς κανένα παράθυρο διαπραγμάτευσης. Και πάλι, αυτές είναι δηλώσεις της ίδιας της ομάδας, που αναφέρονται από δεύτερο χέρι, και θα πρέπει να διαβάζονται με προσοχή.

Ο πρώην επικεφαλής του Εθνικού Κέντρου Κυβερνοασφάλειας του Ηνωμένου Βασιλείου, Καθηγητής Ciaran Martin, δήλωσε στο BBC ότι εάν επιβεβαιωθεί, ο ισχυρισμός ήταν «ό,τι πιο σοβαρό υπάρχει», σύμφωνα με την κάλυψη του BBC.

Γιατί οι συγκεντρωμένες βάσεις δεδομένων παραμένουν στόχος

Το ευρύτερο δίδαγμα δεν εξαρτάται από το ποιος θα κατηγορηθεί τελικά. Οι οργανισμοί συλλέγουν ευαίσθητα αρχεία σε έναν μικρό αριθμό συστημάτων επειδή είναι αποδοτικό: προσωπικά αρχεία, διευθύνσεις, αναθέσεις καθηκόντων, ιατρικές πληροφορίες. Αυτή η αποδοτικότητα δημιουργεί επίσης ένα μοναδικό έπαθλο. Μία επιτυχημένη εισβολή μπορεί να εκθέσει χιλιάδες άτομα ταυτόχρονα, και αυτά τα άτομα δεν είχαν λόγο στο πόσο καλά υπερασπιζόταν το σύστημα.

Για τους υπαλλήλους ευαίσθητων υπηρεσιών, η ανησυχία δεν είναι μόνο η κλοπή ταυτότητας. Ονόματα συνδυασμένα με διευθύνσεις και αναθέσεις εργασίας μπορούν να επιτρέψουν παρενόχληση, phishing ή κοινωνική μηχανική. Γι' αυτό οι παραβιάσεις αυτού του είδους αντιμετωπίζονται ως κάτι περισσότερο από ένα συνηθισμένο περιστατικό ιδιωτικότητας.

Οι ομοσπονδιακές υπηρεσίες έχουν εκδώσει παρόμοιες προειδοποιήσεις για επιθέσεις μεγάλης κλίμακας αλλού. Η κάλυψή μας για την ενημέρωση για το ransomware Medusa, που επηρέασε περισσότερους από 500 οργανισμούς δείχνει πώς το FBI, η CISA και το HHS έχουν παροτρύνει τους οργανισμούς να λαμβάνουν σοβαρά υπόψη τέτοιες απειλές. Μια ξεχωριστή κοινή προειδοποίηση από αμερικανικές, βρετανικές και ολλανδικές υπηρεσίες σχετικά με ιρανικό spyware ελεγχόμενο μέσω Telegram είναι μια υπενθύμιση ότι η στοχευμένη επιτήρηση ατόμων αποτελεί παράλληλη ανησυχία.

Τι μπορεί και τι δεν μπορεί να προστατεύσει ένα VPN μετά από μια παραβίαση

Ένα VPN κρυπτογραφεί την κίνηση του διαδικτύου σας μεταξύ της συσκευής σας και του διακομιστή VPN και κρύβει τη διεύθυνση IP σας από τους ιστότοπους που επισκέπτεστε. Αυτό είναι χρήσιμο σε δημόσια Wi-Fi και για τον περιορισμό του τι μπορεί να δει ο πάροχος διαδικτύου σας.

Αυτό που δεν μπορεί να κάνει ένα VPN είναι να αναιρέσει μια παραβίαση βάσης δεδομένων που τηρεί κάποιος άλλος. Αν τα δεδομένα σας βρίσκονται στους διακομιστές ενός οργανισμού και αυτοί οι διακομιστές παραβιαστούν, η μέθοδος σύνδεσής σας είναι άσχετη. Ένα VPN επίσης δεν σταματά τα emails phishing, δεν εμποδίζει κάποιον να χρησιμοποιήσει διαρρεύσαντες πληροφορίες για να υποδυθεί εσάς, ούτε ασφαλίζει τους λογαριασμούς σας αν οι κωδικοί πρόσβασης επαναχρησιμοποιούνται.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν είναι υπάλληλοι του FBI, οπότε η άμεση έκθεσή σας σε αυτό το περιστατικό είναι πιθανώς χαμηλή. Τα πρακτικά συμπεράσματα εξακολουθούν να ισχύουν. Κάθε οργανισμός που τηρεί τα δεδομένα σας αποτελεί πιθανή παραβίαση, και εσείς ελέγχετε μόνο τα μέρη από τη δική σας πλευρά: πόσο ισχυρά είναι τα διαπιστευτήριά σας, πόσο δύσπιστοι είστε απέναντι σε απροσδόκητα μηνύματα και πόσες προσωπικές πληροφορίες δίνετε.

Αν είστε νυν ή πρώην ομοσπονδιακός υπάλληλος ή εργολάβος, παρακολουθείτε τις επίσημες επικοινωνίες από την υπηρεσία σας για καθοδήγηση, και να είστε επιφυλακτικοί με οποιονδήποτε επικοινωνεί μαζί σας ισχυριζόμενος ότι σχετίζεται με την έρευνα.

Πρακτικά συμπεράσματα

  • Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης και μοναδικούς κωδικούς για κάθε λογαριασμό.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων, κατά προτίμηση με εφαρμογή authenticator ή κλειδί υλικού.
  • Να είστε δύσπιστοι απέναντι σε ανεπιθύμητα emails, κλήσεις ή μηνύματα που αναφέρουν προσωπικές λεπτομέρειες· οι επιτιθέμενοι χρησιμοποιούν διαρρεύσασες πληροφορίες για να φαίνονται αξιόπιστοι.
  • Μοιραστείτε λιγότερα: περιορίστε τις προσωπικές πληροφορίες που δίνετε σε υπηρεσίες που δεν τις χρειάζονται.
  • Χρησιμοποιήστε ένα VPN για αυτό που κάνει καλά, όπως η προστασία της κίνησης σε μη αξιόπιστα δίκτυα, αλλά μην το θεωρείτε προστασία κατά παραβιάσεων.
  • Περιμένετε επίσημη επιβεβαίωση πριν ενεργήσετε βάσει των αριθμών που κυκλοφορούν για αυτό το περιστατικό.

Ο ισχυρισμός των ShinyHunters για την παραβίαση δεδομένων του FBI βρίσκεται ακόμη σε εξέλιξη, και οι λεπτομέρειες μπορεί να αλλάξουν καθώς συνεχίζεται η έρευνα. Εξετάστε τη δική σας έκθεση και τις συνήθειες ασφαλείας σας τώρα, πριν ο επόμενος τίτλος το καταστήσει επείγον.