Ο κολοσσός υπηρεσιών πληροφορικής HCLTech έγινε η δεύτερη μεγάλη ινδική εταιρεία τεχνολογίας μέσα σε δύο εβδομάδες που αρνείται δημόσια παραβίαση δεδομένων μετά από ισχυρισμό χάκερ ότι εξέθεσε πληροφορίες εργαζομένων. Σε δήλωσή της σχετικά με τους ισχυρισμούς, η HCLTech ανέφερε ότι ο εσωτερικός της έλεγχος δεν βρήκε στοιχεία ότι τα συστήματά της παραβιάστηκαν και ότι τυχόν δεδομένα που κατέχει ο χάκερ μπορεί να είναι περιορισμένα σε εύρος και, αξιοσημείωτα, αρκετών ετών. Η εταιρεία δήλωσε ότι βρίσκεται σε εξέλιξη περαιτέρω έρευνα.
Ο ισχυρισμός για διαρροή δεδομένων εργαζομένων της HCLTech ακολουθεί ένα παρόμοιο περιστατικό με την Tata Consultancy Services (TCS), εγείροντας νέα ερωτήματα σχετικά με το πώς οι μεγαλύτεροι εξαγωγείς πληροφορικής της χώρας διαχειρίζονται τις ειδοποιήσεις πληροφοριών απειλών και πώς θα πρέπει να ανταποκρίνονται οι εργαζόμενοι όταν τα προσωπικά τους στοιχεία εμφανίζονται σε ισχυρισμούς που δεν έχουν επαληθευτεί ανεξάρτητα.
Τι Ισχυρίζονται οι Χάκερ έναντι Τι Επιβεβαιώνει η HCLTech
Σύμφωνα με αναφορές, ένας χάκερ ή ομάδα χάκερ ισχυρίστηκε ότι απέκτησε δεδομένα που σχετίζονται με εργαζομένους και συνδέονται με την HCLTech και τα προσέφερε για έκθεση ή πώληση. Η απάντηση της HCLTech ήταν μετρημένη αλλά σταθερή: η εταιρεία λέει ότι η δική της έρευνα δεν έδειξε καμία ένδειξη ότι τα εταιρικά της συστήματα παραβιάστηκαν. Το κρίσιμο είναι ότι η HCLTech δεν απέρριψε τον ισχυρισμό εντελώς. Αντίθετα, αναγνώρισε ότι ορισμένα από τα δεδομένα που ανέφερε ο χάκερ θα μπορούσαν να είναι γνήσια, απλώς παλιά και πιθανώς περιορισμένα σε όγκο σε σύγκριση με όσα διαφημίστηκαν.
Αυτή είναι μια σημαντική διάκριση. Μια εταιρεία που αρνείται «παραβίαση συστημάτων» δεν είναι το ίδιο με το να αρνείται ότι υπάρχουν δεδομένα. Παλιοί φάκελοι εργαζομένων, εξαγωγές ανθρώπινου δυναμικού ή αρχειοθετημένα αρχεία μπορούν να κυκλοφορούν για χρόνια μετά την αρχική τους διαρροή, μερικές φορές να επανεμφανίζονται υπό νέα ψευδώνυμα χάκερ ή να συσκευάζονται εκ νέου ως «φρέσκο» περιστατικό για να προσελκύσουν την προσοχή. Η προσεκτική διατύπωση της HCLTech υποδηλώνει ότι η εταιρεία προσπαθεί να διαχωρίσει τον εντυπωσιακό ισχυρισμό από ό,τι μπορούν πραγματικά να επιβεβαιώσουν οι ομάδες εγκληματολογικής ανάλυσης.
Ένα Γνωστό Μοτίβο: Απηχήσεις του Ισχυρισμού Διαρροής Δεδομένων της TCS
Ο συγχρονισμός είναι δύσκολο να αγνοηθεί. Μόλις λίγες ημέρες νωρίτερα, η TCS αρνήθηκε παραβίαση μετά από παρόμοια ειδοποίηση διαρροής δεδομένων εργαζομένων, με την εταιρεία να επιβεβαιώνει ότι έλαβε ειδοποιήσεις πληροφοριών απειλών για πιθανή έκθεση πληροφοριών εργαζομένων. Το περιστατικό εκείνο κλιμακώθηκε περαιτέρω όταν εμφανίστηκαν αναφορές για ειδοποίηση παραβίασης δεδομένων εργαζομένων της TCS που αφορούσε περίπου 800.000 εγγραφές που διεκδίκησε ο χάκερ, έναν αριθμό που η εταιρεία προσπάθησε να θέσει σε πλαίσιο καθώς ερευνά.
Δύο από τις μεγαλύτερες ινδικές εταιρείες υπηρεσιών πληροφορικής αντιμετωπίζουν σχεδόν πανομοιότυπους ισχυρισμούς μέσα σε λίγες ημέρες, γεγονός που υποδηλώνει μοτίβο και όχι σύμπτωση. Μπορεί να αντικατοπτρίζει ότι οι χάκερ στοχεύουν τον τομέα ευρύτερα, ανακυκλώνοντας παλαιότερα σύνολα δεδομένων που διέρρευσαν και τα αναδιατυπώνουν ως νέα περιστατικά, ή απλώς δοκιμάζουν ποιοι ισχυρισμοί προκαλούν κάλυψη από τα μέσα ενημέρωσης και πίεση στα τμήματα εταιρικών επικοινωνιών. Για τους εργαζομένους σε αυτές τις εταιρείες και σε άλλες μεγάλες εταιρείες πληροφορικής που παρακολουθούν στενά, το μάθημα είναι το ίδιο: οι μη επαληθευμένοι ισχυρισμοί παραβίασης γίνονται ένα επαναλαμβανόμενο χαρακτηριστικό του τοπίου απειλών, όχι ένα μεμονωμένο γεγονός.
Γιατί τα Παλιά Δεδομένα Εργαζομένων Εξακολουθούν να Ενέχουν Κινδύνους
Είναι δελεαστικό να αντιμετωπίζει κανείς τα «παλιά» δεδομένα ως χαμηλού κινδύνου, αλλά αυτή η υπόθεση δεν αντέχει στην πράξη. Οι φάκελοι εργαζομένων, ακόμη και ετών, συνήθως περιλαμβάνουν πληροφορίες όπως ονόματα, αναγνωριστικά εργαζομένων, στοιχεία επικοινωνίας και μερικές φορές εσωτερικά οργανωτικά δεδομένα. Αυτού του είδους οι πληροφορίες παραμένουν χρήσιμες για επιτιθέμενους που διεξάγουν εκστρατείες ηλεκτρονικού ψαρέματος, απόπειρες κοινωνικής μηχανικής ή επιθέσεις γέμισης διαπιστευτηρίων, ειδικά εάν οι εργαζόμενοι έχουν επαναχρησιμοποιήσει κωδικούς πρόσβασης ή στοιχεία επικοινωνίας σε πολλούς λογαριασμούς από τότε που συλλέχθηκαν αρχικά τα δεδομένα.
Τα παλιά δεδομένα μπορούν επίσης να συνδυαστούν με νεότερες διαρροές από άσχετες πηγές για να δημιουργηθεί ένα πιο ολοκληρωμένο προφίλ ενός ατόμου, μια τεχνική στην οποία βασίζονται ολοένα και περισσότερο οι επιτιθέμενοι. Έτσι, ενώ ο χαρακτηρισμός των δεδομένων ως «περιορισμένων» και «αρκετών ετών» από την HCLTech είναι ένα λογικό αρχικό εύρημα, δεν θα πρέπει να εκλαμβάνεται ως λόγος για τους επηρεαζόμενους εργαζομένους να αγνοήσουν εντελώς την κατάσταση.
Τι Σημαίνει Αυτό για Εσάς
Εάν είστε ή υπήρξατε εργαζόμενος της HCLTech, υπάρχουν μερικά πρακτικά βήματα που αξίζει να κάνετε ανεξάρτητα από το πώς θα ολοκληρωθεί η έρευνα. Πρώτον, αντιμετωπίστε με σκεπτικισμό τυχόν απροσδόκητα email, κλήσεις ή μηνύματα που αναφέρονται στο εργασιακό σας ιστορικό, ιδιαίτερα εκείνα που σας ζητούν να επαληθεύσετε προσωπικά στοιχεία ή να κάνετε κλικ σε συνδέσμους. Δεύτερον, ελέγξτε εάν έχετε επαναχρησιμοποιήσει παλιούς κωδικούς πρόσβασης που σχετίζονται με την εργασία σε προσωπικούς λογαριασμούς και ενημερώστε τους εάν ισχύει αυτό. Τρίτον, εξετάστε το ενδεχόμενο ενεργοποίησης ελέγχου ταυτότητας πολλαπλών παραγόντων όπου δεν είναι ήδη ενεργός, καθώς αυτό μειώνει σημαντικά τον κίνδυνο να χρησιμοποιηθούν μόνα τους διαρρεύσαντα διαπιστευτήρια για πρόσβαση σε έναν λογαριασμό.
Ευρύτερα, αυτό το περιστατικό είναι μια υπενθύμιση ότι η προστασία δεδομένων δεν είναι μια εφάπαξ εργασία που συνδέεται με μία μόνο ειδοποίηση παραβίασης. Καθώς όλο και περισσότερες ινδικές εταιρείες πληροφορικής αντιμετωπίζουν τέτοιους ισχυρισμούς, εργαζόμενοι και καταναλωτές επωφελούνται από την τακτική αναθεώρηση του ποια προσωπικά τους στοιχεία είναι εκτεθειμένα στο διαδίκτυο και από την ενίσχυση των ρυθμίσεων ασφαλείας σε λογαριασμούς email, τραπεζικών συναλλαγών και εργασίας.
Η Ευρύτερη Εικόνα
Η απάντηση της HCLTech, αρνούμενη παραβίαση συστημάτων ενώ αναγνωρίζει την πιθανότητα παλιάς, περιορισμένης έκθεσης δεδομένων, αντικατοπτρίζει τον τρόπο με τον οποίο η TCS διαχειρίστηκε τον δικό της πρόσφατο συναγερμό. Μαζί, αυτές οι υποθέσεις υποδηλώνουν ότι οι ινδικές εταιρείες πληροφορικής καλούνται ολοένα και περισσότερο να διαχειριστούν μια γκρίζα ζώνη μεταξύ επιβεβαιωμένων παραβιάσεων και μη επαληθευμένων ισχυρισμών χάκερ, έναν χώρο όπου η δημόσια εμπιστοσύνη και η σαφής επικοινωνία έχουν τόση σημασία όσο και η τεχνική εγκληματολογική ανάλυση.
Προς το παρόν, ο ισχυρισμός για διαρροή δεδομένων εργαζομένων της HCLTech παραμένει υπό έρευνα και η εταιρεία δεν έχει επιβεβαιώσει καμία παραβίαση των συστημάτων της. Οι αναγνώστες και οι εργαζόμενοι που θέλουν να κατανοήσουν πώς αυτό εντάσσεται σε μια ευρύτερη τάση μπορούν επίσης να εξετάσουν τη συνεχιζόμενη κατάσταση της TCS, η οποία προσφέρει μια χρήσιμη σύγκριση για το πώς τείνουν να εξελίσσονται αυτοί οι ισχυρισμοί και πώς ανταποκρίνονται οι εταιρείες όταν οι ειδοποιήσεις πληροφοριών απειλών μετατρέπονται σε δημόσιους τίτλους ειδήσεων.




