Τι Συνέβη στην Παραβίαση της LimeLeads
Η παραβίαση δεδομένων της LimeLeads εξέθεσε έναν τεράστιο θησαυρό επαγγελματικών στοιχείων επικοινωνίας το 2019, όταν η πλέον ανενεργή υπηρεσία leads μάρκετινγκ B2B άφησε μια βάση δεδομένων ανεπαρκώς ασφαλισμένη. Η LimeLeads έχτισε την επιχείρησή της συγκεντρώνοντας δεδομένα εταιρικών υποψήφιων πελατών, τον τύπο πληροφοριών που χρησιμοποιούν οι ομάδες πωλήσεων και οι marketers για να εντοπίζουν υπεύθυνους λήψης αποφάσεων, να επαληθεύουν τίτλους θέσεων εργασίας και να ξεκινούν ψυχρή προσέγγιση. Αυτό το επιχειρηματικό μοντέλο εξαρτάται από τη συγκέντρωση προσωπικών και επαγγελματικών στοιχείων από αμέτρητα άτομα που δεν εγγράφηκαν ποτέ άμεσα στην υπηρεσία, κάτι που ακριβώς έκανε την έκθεση τόσο σοβαρή.
Σύμφωνα με τεχνική ανάλυση του περιστατικού, η παραβίαση επηρέασε περίπου 49,4 εκατομμύρια εγγραφές εταιρικών υποψήφιων πελατών, με εκτιμώμενα 8,9 εκατομμύρια μοναδικά αναγνωριστικά email μεταξύ τους. Η διαφορά μεταξύ του συνολικού αριθμού εγγραφών και του αριθμού μοναδικών email αντικατοπτρίζει τον τρόπο με τον οποίο λειτουργούν συνήθως οι βάσεις δεδομένων μεσιτών δεδομένων: το ίδιο άτομο μπορεί να εμφανίζεται πολλές φορές σε διαφορετικά πεδία, εμπλουτισμένες εγγραφές ή διπλότυπες καταχωρήσεις καθώς η εταιρεία συνέλεγε και διασταύρωνε πηγές με την πάροδο του χρόνου.
Ποια Δεδομένα Εκτέθηκαν και Ποιοι Επηρεάζονται
Το εκτεθειμένο σύνολο δεδομένων περιλάμβανε reportedly ονόματα, εταιρικές διευθύνσεις email, τίτλους θέσεων εργασίας και απευθείας αριθμούς τηλεφώνου επικοινωνίας, ουσιαστικά το πλήρες προφίλ που θα ήθελε ένας πωλητής ή απατεώνας πριν προσεγγίσει έναν στόχο. Επειδή η LimeLeads ειδικευόταν σε επαφές B2B, τα άτομα που επηρεάστηκαν δεν ήταν τυχαίοι καταναλωτές αλλά εργαζόμενοι επαγγελματίες, πολλοί σε θέσεις με εξουσία αγορών, πρόσβαση σε εταιρικά συστήματα ή ορατότητα στις εσωτερικές λειτουργίες.
Αυτή είναι μια σημαντική διάκριση από τις τυπικές παραβιάσεις καταναλωτών. Ένα διαρρεύσαν email και κωδικός πρόσβασης από έναν λογαριασμό λιανικής είναι αρκετά κακό, αλλά μια διαρρεύσα εγγραφή που συνδυάζει τον πραγματικό τίτλο θέσης εργασίας κάποιου με τον απευθείας αριθμό τηλεφώνου και το εταιρικό email του δίνει σε έναν επιτιθέμενο ένα έτοιμο πρόσχημα. Είναι η διαφορά μεταξύ μιας γενικής απόπειρας phishing και μιας στοχευμένης που γνωρίζει ήδη ποιος είστε, τι κάνετε και πώς να σας προσεγγίσει άμεσα.
Πώς οι Μεσίτες Δεδομένων B2B Τροφοδοτούν το Phishing και την Κοινωνική Μηχανική
Μεσίτες δεδομένων όπως η LimeLeads υπάρχουν για να κάνουν την προσέγγιση αποτελεσματική, αλλά αυτή ακριβώς η αποτελεσματικότητα είναι αυτό που εκμεταλλεύονται οι επιτιθέμενοι μόλις διαρρεύσουν τα δεδομένα. Μια εγγραφή που δείχνει το όνομα, τον τίτλο και τον αριθμό τηλεφώνου κάποιου αρκεί για να δημιουργηθεί μια πειστική απόπειρα παραβίασης εταιρικού email, ένα ψεύτικο τιμολόγιο προμηθευτή ή ένα μήνυμα spear-phishing που αναφέρεται σε πραγματικές εργασιακές ευθύνες. Οι επιτιθέμενοι δεν χρειάζεται να μαντέψουν ποιος χειρίζεται τη μισθοδοσία, τις προμήθειες ή την πρόσβαση IT όταν ένας μεσίτης δεδομένων έχει ήδη ταξινομήσει αυτές τις πληροφορίες για αυτούς.
Αυτό το μοτίβο εμφανίζεται επανειλημμένα σε μεγάλες παραβιάσεις, όχι μόνο σε μεσίτες δεδομένων. Η παραβίαση της BlaBlaCar που αφορούσε 140 εκατομμύρια εγγραφές χρηστών και η παραβίαση της γαλλικής υπηρεσίας ταυτοποίησης που επηρέασε 12 εκατομμύρια λογαριασμούς δείχνουν και οι δύο πόσο γρήγορα τα μεγάλα εκτεθειμένα σύνολα δεδομένων συσκευάζονται ξανά και πωλούνται, και στη συνέχεια χρησιμοποιούνται για τη δημιουργία ολοένα και πιο στοχευμένων απατών. Τα δεδομένα επαφών B2B φέρουν ένα πρόσθετο επίπεδο κινδύνου επειδή είναι ειδικά επιμελημένα για επαγγελματική πλαστοπροσωπία, καθιστώντας τα πολύτιμα πολύ πέρα από την αρχική ημερομηνία της παραβίασης. Ακόμη και διαρροές ετών, όπως το περιστατικό της LimeLeads, συνεχίζουν να κυκλοφορούν και να ενσωματώνονται σε μεγαλύτερα συνδυασμένα σύνολα δεδομένων που χρησιμοποιούν οι εγκληματίες για credential stuffing και εκστρατείες phishing.
Βήματα που Μπορούν να Λάβουν οι Επαγγελματίες για να Περιορίσουν την Έκθεση από Μεσίτες Δεδομένων
Δεν μπορείτε να ελέγξετε πλήρως τι δεδομένα συλλέγουν οι μεσίτες δεδομένων, αλλά μπορείτε να μειώσετε τον κίνδυνό σας και να εντοπίσετε προβλήματα νωρίς.
- Ελέγξτε αν το επαγγελματικό σας email ή ο αριθμός τηλεφώνου σας εμφανίζεται σε γνωστά σύνολα δεδομένων παραβιάσεων. Αρκετά δωρεάν εργαλεία ελέγχου παραβιάσεων σας επιτρέπουν να αναζητήσετε με διεύθυνση email για να δείτε ποια περιστατικά έχουν εκθέσει τις πληροφορίες σας.
- Να είστε δύσπιστοι απέναντι σε ανεπιθύμητες προσεγγίσεις που αναφέρουν τον ακριβή τίτλο ή τον ρόλο της θέσης εργασίας σας. Οι νόμιμοι προμηθευτές και οι recruiters σπάνια χρειάζεται να αποδείξουν ότι γνωρίζουν τον τίτλο σας· οι απατεώνες συχνά ξεκινούν με αυτόν για να οικοδομήσουν ψευδή αξιοπιστία.
- Χρησιμοποιήστε ένα ξεχωριστό επαγγελματικό ψευδώνυμο email για δημόσιους καταλόγους ή εγγραφές σε συνέδρια όπου τα στοιχεία σας είναι πιο πιθανό να συλλεχθούν από υπηρεσίες δημιουργίας leads.
- Αναφέρετε ύποπτες απόπειρες phishing στην ομάδα IT ή ασφαλείας σας, ειδικά αν το μήνυμα περιλαμβάνει συγκεκριμένες λεπτομέρειες που υποδηλώνουν ότι οι πληροφορίες σας προήλθαν από μεσίτη ή σύνολο δεδομένων παραβίασης.
- Εξετάστε άλλα πρόσφατα περιστατικά για context, όπως η καταχώριση δεδομένων πελατών της Iliad Italia σε φόρουμ του dark web, για να κατανοήσετε πόσο γρήγορα τα εκτεθειμένα δεδομένα μετακινούνται από την παραβίαση στην αγορά και στη συνέχεια σε ενεργή απάτη.
Τι Σημαίνει Αυτό για Εσάς
Αν εργαζόσασταν στις πωλήσεις, το μάρκετινγκ ή σε θέση με επαφή με πελάτες οποτεδήποτε πριν από το 2019, υπάρχει λογική πιθανότητα τα στοιχεία επικοινωνίας σας να πέρασαν από έναν μεσίτη δεδομένων όπως η LimeLeads κάποια στιγμή, είτε το γνωρίζατε είτε όχι. Η παραβίαση δεδομένων της LimeLeads εξέθεσε πληροφορίες που δεν λήγουν ούτε επανεκδίδονται όπως μπορεί ένας κωδικός πρόσβασης. Ο τίτλος θέσης εργασίας και ο αριθμός τηλεφώνου σας από πριν από έξι χρόνια μπορεί να κυκλοφορούν ακόμη σε συνδυασμένα σύνολα δεδομένων παραβιάσεων σήμερα, γι' αυτό η συνεχής επαγρύπνηση έχει μεγαλύτερη σημασία από μια εφάπαξ επαναφορά κωδικού πρόσβασης.
Η πρακτική απάντηση δεν είναι ο πανικός, είναι η επίγνωση. Το να γνωρίζετε ότι τα επαγγελματικά σας στοιχεία μπορεί να είναι εκτεθειμένα σας βοηθά να αναγνωρίζετε απόπειρες phishing που βασίζονται σε αυτές τις ίδιες πληροφορίες για να φαίνονται νόμιμες.
Προχωρώντας Μπροστά
Η παραβίαση δεδομένων της LimeLeads εξέθεσε 49,4 εκατομμύρια εγγραφές πριν από χρόνια, αλλά τα διδάγματά της παραμένουν επίκαιρα: οποιαδήποτε εταιρεία συγκεντρώνει επαγγελματικά δεδομένα επικοινωνίας γίνεται στόχος υψηλής αξίας, και αυτός ο κίνδυνος δεν εξαφανίζεται μόλις ο κύκλος ειδήσεων προχωρήσει. Αφιερώστε λίγα λεπτά για να ελέγξετε αν το επαγγελματικό σας email ή ο αριθμός τηλεφώνου σας εμφανίζεται σε γνωστά σύνολα δεδομένων παραβιάσεων ή μεσιτών, και μείνετε σε επιφυλακή για μηνύματα που φαίνεται να γνωρίζουν λίγο πολλά για τον ρόλο σας. Η κατανόηση του τρόπου με τον οποίο τα εκτεθειμένα δεδομένα χρησιμοποιούνται ως όπλο είναι το πρώτο βήμα για να μην γίνετε ο επόμενος στόχος.




