Οι ShinyHunters Ισχυρίζονται ότι Παραβίασαν το FBI
Μια ομάδα κυβερνοεκβιασμού γνωστή ως ShinyHunters ισχυρίστηκε δημόσια ότι παραβίασε συστήματα που ανήκουν στο Ομοσπονδιακό Γραφείο Ερευνών, μια από τις πιο στενά παρακολουθούμενες υπηρεσίες επιβολής του νόμου στον κόσμο. Σύμφωνα με τις δικές της δηλώσεις, η εισβολή είχε ως αποτέλεσμα την κλοπή δεδομένων προσωπικού και αιτούντων, πληροφορίες που συνήθως περιλαμβάνουν ονόματα, στοιχεία επικοινωνίας και άλλα προσωπικά αρχεία που συνδέονται με υπαλλήλους του FBI και άτομα που υπέβαλαν αίτηση για να εργαστούν εκεί.
Το FBI έχει αναγνωρίσει τους ισχυρισμούς και δήλωσε ότι διερευνά. Μέχρι τη στιγμή της συγγραφής αυτού του άρθρου, η υπηρεσία δεν έχει επιβεβαιώσει την έκταση ή την αυθεντικότητα των δεδομένων που οι ShinyHunters λένε ότι απέκτησαν. Αυτή η διάκριση έχει σημασία: οι ομάδες εκβιασμού συχνά υπερβάλλουν για το τι έχουν πάρει, ή συσκευάζουν εκ νέου παλιά δεδομένα, για να προσελκύσουν την προσοχή και να πιέσουν τα θύματα να πληρώσουν. Ωστόσο, ένας ισχυρισμός που αφορά το ίδιο το FBI είναι αρκετά ασυνήθιστος ώστε να αξίζει στενή προσοχή, ανεξάρτητα από το πώς θα επαληθευτεί τελικά.
Γιατί Αυτό Έχει Σημασία, Ακόμη και για έναν Ισχυρισμό
Οι ShinyHunters δεν είναι νέο όνομα στον κόσμο των παραβιάσεων. Η ομάδα έχει συνδεθεί με μια σειρά περιστατικών υψηλού προφίλ φέτος, συμπεριλαμβανομένης μιας παραβίασης στο Τμήμα Ασφάλειας Αυτοκινητοδρόμων και Μηχανοκίνητων Οχημάτων της Φλόριντα που φέρεται να εξέθεσε περισσότερα από 200.000 αρχεία, και μιας επίθεσης που συνδέεται με μια ευπάθεια λογισμικού της Oracle που έπληξε τον γίγαντα υγειονομικής περίθαλψης Abbott και την Εθνική Ένωση Επιτρόπων Ασφάλισης. Αυτό το μοτίβο υποδηλώνει μια ομάδα που ανιχνεύει ενεργά μεγάλα ιδρύματα για αδυναμίες, είτε μέσω ευπαθειών λογισμικού, εκτεθειμένου cloud storage, είτε μέσω κοινωνικής μηχανικής.
Ένας ισχυρισμός που επικεντρώνεται στο FBI ταιριάζει σε ένα γνώριμο σενάριο: στοχοποιήστε έναν οργανισμό με συμβολικό βάρος, δημοσιοποιήστε την παραβίαση γρήγορα και αφήστε την κάλυψη από τα μέσα ενημέρωσης και τη δημόσια ανησυχία να κάνουν μέρος της δουλειάς του εκβιασμού προτού γίνουν πλήρως γνωστά τα γεγονότα. Αυτό δεν σημαίνει ότι ο ισχυρισμός είναι ψευδής. Σημαίνει ότι ο ίδιος ο ισχυρισμός είναι ένα εργαλείο, και ο διαχωρισμός του επαληθευμένου γεγονότος από την αφήγηση που παρέχεται από την ομάδα απαιτεί χρόνο.
Αυτό που κάνει αυτή την υπόθεση αξιοσημείωτη δεν είναι μόνο ο στόχος. Είναι το τι λέει για την τρέχουσα κατάσταση της κυβερνοασφάλειας των επιχειρήσεων γενικότερα. Κυβερνητικές υπηρεσίες, νοσοκομεία, ασφαλιστικές εταιρείες και πολιτειακά DMV έχουν όλα γίνει στόχοι στο ίδιο περίπου χρονικό διάστημα. Αν ένας οργανισμός με τους πόρους και την εντολή του FBI μπορεί να γίνει αντικείμενο ενός αξιόπιστου ακουγόμενου ισχυρισμού παραβίασης, αυτό υπογραμμίζει ότι κανένα ίδρυμα, δημόσιο ή ιδιωτικό, δεν είναι άτρωτο σε λανθασμένα ρυθμισμένα συστήματα, phishing ή ελαττώματα λογισμικού τρίτων.
Τι Σημαίνει Αυτό για Κυβερνητικά Δεδομένα και Προσωπική Ιδιωτικότητα
Υπάρχει ένα ευρύτερο ερώτημα που αξίζει να εξετάσουμε εδώ. Υπηρεσίες όπως το FBI κατέχουν τεράστιες ποσότητες ευαίσθητων πληροφοριών, όχι μόνο για υπαλλήλους και αιτούντες, αλλά δυνητικά και για έρευνες, πληροφοριοδότες και απλούς πολίτες που έχουν εμπλακεί σε ομοσπονδιακές βάσεις δεδομένων. Όταν ένας ισχυρισμός παραβίασης αγγίζει μια υπηρεσία όπως αυτή, εγείρει εύλογα ερωτήματα σχετικά με το πόσο καλά αυτά τα δεδομένα είναι τμηματοποιημένα, κρυπτογραφημένα και παρακολουθούνται εσωτερικά.
Για τον μέσο άνθρωπο, αυτό δεν αφορά πραγματικά τα συγκεκριμένα συστήματα του FBI. Είναι μια υπενθύμιση ότι τα ιδρύματα που ζητούν από τους πολίτες να τα εμπιστευτούν με ευαίσθητα δεδομένα, είτε πρόκειται για κυβερνητικές υπηρεσίες, ασφαλιστικές εταιρείες ή παρόχους υγειονομικής περίθαλψης, είναι τα ίδια ελκυστικοί και ευάλωτοι στόχοι. Περιπτώσεις όπως η παραβίαση της DentaQuest που επηρέασε περισσότερα από 23 εκατομμύρια άτομα δείχνουν ότι η κλίμακα δεν ισούται με ασφάλεια. Η εμπιστοσύνη σε έναν οργανισμό με τα δεδομένα σας πάντα συνεπαγόταν κάποιο ρίσκο· περιστατικά όπως αυτό απλώς κάνουν αυτό το ρίσκο ορατό.
Τι Σημαίνει Αυτό για Εσάς
Αν είστε υπάλληλος του FBI, εργολάβος ή αιτών για θέση εργασίας, ή απλώς κάποιος που ανησυχεί για το πώς ισχυρισμοί παραβίασης όπως αυτός σας επηρεάζουν, υπάρχουν συγκεκριμένα βήματα που αξίζει να κάνετε τώρα αντί να περιμένετε επίσημη επιβεβαίωση:
- Παρακολουθήστε τις πιστωτικές σας αναφορές. Δωρεάν ετήσιες πιστωτικές αναφορές και υπηρεσίες συνεχούς παρακολούθησης πίστωσης μπορούν να επισημάνουν νέους λογαριασμούς που ανοίγονται στο όνομά σας.
- Προσέξτε για απόπειρες phishing. Τα κλεμμένα δεδομένα προσωπικού χρησιμοποιούνται συχνά για τη δημιουργία πειστικών απατών παρακολούθησης, συμπεριλαμβανομένων ψεύτικων προσφορών εργασίας, ψεύτικων επικοινωνιών HR ή δόλιων υπηρεσιών «ανάκτησης» που ισχυρίζονται ότι μπορούν να ανακτήσουν τα κλεμμένα δεδομένα σας. Μερικές από αυτές τις απάτες στοχεύουν ειδικά θύματα παραβίασης, παρόμοια με τις τακτικές που περιγράφονται σε ρεπορτάζ για ψεύτικες απάτες ανάκτησης ransomware.
- Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης και μοναδικούς κωδικούς για οποιουσδήποτε λογαριασμούς συνδέονται με κυβερνητικές πύλες απασχόλησης ή αιτήσεις.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, ιδιαίτερα για email και οικονομικούς λογαριασμούς.
- Εξετάστε το ενδεχόμενο «παγώματος» πίστωσης αν πιστεύετε ότι ο Αριθμός Κοινωνικής Ασφάλισής σας ή άλλα ευαίσθητα αναγνωριστικά μπορεί να έχουν εκτεθεί.
Ένα VPN δεν θα αναιρέσει μια παραβίαση από την πλευρά του διακομιστή όπως αυτή, καθώς η έκθεση συμβαίνει στην υποδομή του οργανισμού, όχι στη συσκευή σας. Αλλά η κρυπτογράφηση της δικής σας διαδικτυακής κίνησης και η αποφυγή δημόσιου Wi-Fi για ευαίσθητες συνδέσεις παραμένει μια συνετή συνήθεια, ειδικά όταν οι απόπειρες phishing τείνουν να κορυφώνονται μετά από έναν ισχυρισμό παραβίασης υψηλού προφίλ.
Το Συμπέρασμα
Ο ισχυρισμός των ShinyHunters κατά του FBI είναι αβεβαίωτης έκτασης, αλλά ταιριάζει σε ένα ευρύτερο μοτίβο ομάδων εκβιασμού που στοχοποιούν μεγάλα ιδρύματα πλούσια σε δεδομένα καθ' όλη τη διάρκεια του έτους. Είτε κάθε λεπτομέρεια του ισχυρισμού επιβεβαιωθεί είτε όχι, το περιστατικό είναι μια χρήσιμη αφορμή για να επανεξετάσετε τις δικές σας συνήθειες προσωπικής ασφάλειας: ισχυροί μοναδικοί κωδικοί πρόσβασης, ενεργή παρακολούθηση πίστωσης και σκεπτικισμός απέναντι σε ανεπιθύμητα μηνύματα που αναφέρονται σε παραβίαση. Καθώς το FBI συνεχίζει την έρευνά του, το να αντιμετωπίζετε την υγιεινή των δικών σας δεδομένων ως προτεραιότητα είναι το ένα μέρος αυτής της ιστορίας που μπορείτε να ελέγξετε πλήρως.
FAQ: Q1: Τι ισχυρίστηκαν οι ShinyHunters ότι έκλεψαν από το FBI; A1: Οι ShinyHunters ισχυρίστηκαν ότι η παραβίαση είχε ως αποτέλεσμα την κλοπή δεδομένων προσωπικού και αιτούντων, τα οποία συνήθως περιλαμβάνουν ονόματα, στοιχεία επικοινωνίας και άλλα προσωπικά αρχεία που συνδέονται με υπαλλήλους του FBI και αιτούντες για θέσεις εργασίας. Q2: Έχει επιβεβαιώσει το FBI την παραβίαση; A2: Το FBI έχει αναγνωρίσει τους ισχυρισμούς και δήλωσε ότι διερευνά, αλλά δεν έχει επιβεβαιώσει την έκταση ή την αυθεντικότητα των δεδομένων που οι ShinyHunters λένε ότι απέκτησαν. Q3: Με ποιες άλλες παραβιάσεις έχουν συνδεθεί οι ShinyHunters; A3: Η ομάδα έχει συνδεθεί με μια παραβίαση στο Τμήμα Ασφάλειας Αυτοκινητοδρόμων και Μηχανοκίνητων Οχημάτων της Φλόριντα που φέρεται να εξέθεσε περισσότερα από 200.000 αρχεία, και μια επίθεση που συνδέεται με μια ευπάθεια λογισμικού της Oracle που έπληξε την Abbott και την Εθνική Ένωση Επιτρόπων Ασφάλισης. Q4: Γιατί οι ομάδες εκβιασμού μερικές φορές υπερβάλλουν για τους ισχυρισμούς παραβίασης; A4: Οι ομάδες εκβιασμού συχνά υπερβάλλουν για το τι έχουν πάρει, ή συσκευάζουν εκ νέου παλιά δεδομένα, για να προσελκύσουν την προσοχή και να πιέσουν τα θύματα να πληρώσουν. Q5: Ποιο ευρύτερο σημείο illustrates αυτή η υπόθεση σχετικά με την κυβερνοασφάλεια; A5: Υπογραμμίζει ότι κανένα ίδρυμα, δημόσιο ή ιδιωτικό, δεν είναι άτρωτο σε λανθασμένα ρυθμισμένα συστήματα, phishing ή ελαττώματα λογισμικού τρίτων, καθώς κυβερνητικές υπηρεσίες, νοσοκομεία, ασφαλιστικές εταιρείες και πολιτειακά DMV έχουν όλα στοχοποιηθεί στο ίδιο περίπου χρονικό διάστημα. ---END---




