Kun tietomurtoväite ei kestä tarkastelua
Tällä viikolla leviävä uusi Carhartt-tietomurtoväite on hyödyllinen muistutus siitä, että kaikkea hakkeriryhmän verkossa julkaisemaa ei pidä ottaa sellaisenaan. Kiristysryhmä ShinyHunters ilmoitti tunkeutuneensa amerikkalaiseen työvaatteita ja muotia myyvään Carhartt-yritykseen väittäen varastaneensa yli 50 GB pakattua dataa, joka sisältää miljoonia asiakastietueita. Alkuperäinen väite arvioi yksilöllisten sähköpostiosoitteiden määräksi lähes 25 miljoonaa, ja luku levisi nopeasti kyberturvallisuusuutissyötteissä ja sosiaalisessa mediassa faktana.
Mutta tietoturvatutkija Troy Hunt, Have I Been Pwned -palvelun perustaja, päätti tarkistaa tiedot ennen luvun hyväksymistä. Hänen löytämänsä oli paljon vähemmän dramaattinen kuin otsikoita hallinnut väite, ja se tarjoaa arvokkaan opetuksen siitä, miten tietomurtojen raportoinnin tulisi toimia.
Miten Troy Hunt vahvisti tiedot
Huntin prosessi on juuri se, mitä pitäisi tapahtua joka kerta, kun rikollisryhmä ilmoittaa uudesta tietomurrosta: hae varsinainen tietoaineisto, tutki se suoraan ja katso, vastaavatko väitteet todellisuutta. Sen sijaan että Hunt olisi hyväksynyt ShinyHuntersin noin 25 miljoonan yksilöllisen sähköpostiosoitteen luvun, hän kävi tiedot läpi itse.
Hänen tarkastuksensa osoitti, että todellinen yksilöllisten, todennettavissa olevien sähköpostiosoitteiden määrä Carhartt-aineistossa oli lähempänä 12,9 miljoonaa, eli noin puolet ryhmän julkisesti väittämästä määrästä. Tämä on edelleen merkittävä määrä asianomaisia henkilöitä, mutta mittaluokka on dramaattisesti erilainen kuin se, joka alun perin levisi uutisoinnissa ja hälytyssyötteissä. Huntin pointti ei ollut, ettei Carharttiin olisi kohdistunut murtoyritystä lainkaan, vaan että tapahtuman laajuus oli liioiteltu – joko rikollisten tahallaan tai huolimattoman datan käsittelyn seurauksena jossain raportointiketjun vaiheessa.
Miksi luvut eivät pitäneet yhtä
Tällainen liioittelu ei ole epätavallista tietomurtoraportointiekosysteemissä. Kiristysryhmillä on kaikki syyt liioitella hakkerointinsa laajuutta: suuremmat luvut tuottavat enemmän mediahuomiota, enemmän painetta uhriorganisaatiolle ja enemmän vipuvartta lunnaita koskevissa neuvotteluissa. Päällekkäiset tietueet, virheelliset merkinnät ja muista lähteistä kerätty data voivat kaikki paisuttaa raakatiedostojen määrää ilman, että ne edustavat aidosti uusia tai yksilöllisiä vaarantuneita tilejä.
Huntin varoittava esimerkki nostaa esiin laajemman ongelman: toimittajat, tietoturvatoimittajat ja automatisoidut hälytysjärjestelmät toistavat usein hakkeriryhmän ilmoittamat luvut ilman, että ne vahvistavat tietoja itsenäisesti. Kun luku, kuten "25 miljoonaa tietuetta", on julkaistu, se kopioituu helposti julkaisusta toiseen ja vakiintuu faktaksi, vaikka kukaan ei olisi varsinaisesti tarkistanut taustalla olevaa dataa. Juuri tämän aukon Huntin tutkimus sulki Carharttin kohdalla.
Attribuointi- ja vahvistushaasteet eivät koske vain taloudellisesti motivoituneita ryhmiä, kuten ShinyHuntersia. Jopa kehittyneemmissä, valtioiden tukemissa operaatioissa, kuten hiljattain raportoidussa Lazarus-ryhmän Windows-nollapäiväkampanjassa, joka kohdistui puolustusalan työntekijöihin, tutkijoiden on tarkasti validoitava väitteet ja tekniset yksityiskohdat sen sijaan että he luottaisivat pelkkiin alkuperäisiin raportteihin. Carharttin tapaus on pienemmän mittakaavan, kuluttajille suunnattu esimerkki samasta periaatteesta: vahvista ennen kuin vahvistat näkyvyyttä.
Mitä tämä tarkoittaa sinulle
Jos sait hälytyksen tai näit otsikoita, joiden mukaan Carhartt kärsi lähes 25 miljoonaa ihmistä koskevasta tietomurrosta, korjattu noin 12,9 miljoonan luku on silti syytä ottaa vakavasti, jos sinulla on tili kyseisellä jälleenmyyjällä. Carharttin tietomurto tuossa mittakaavassa – jopa pienemmällä vahvistetulla luvulla – voi altistaa sähköpostiosoitteet ja mahdollisesti muita tilin tietoja kalastelu- tai tunnusten täyttöhyökkäyksille.
Tärkein opetus on kuitenkin se, miten sinun tulisi yleisesti suhtautua tietomurtouutisiin. Kun rikollisryhmä ilmoittaa hakkerointiyrityksestä, sen luvut ovat lähtökohtainen väite, eivät vahvistettu fakta. Luotettavien tutkijoiden tekemä raakadatan tarkistus, kuten Hunt teki tässä tapauksessa, on se, mikä muuttaa pelottavan otsikon tarkaksi kuvaksi todellisesta riskistä.
Käytännön toimenpiteet
- Jos sinulla on Carhartt-tili, vaihda salasanasi ja ota kaksivaiheinen tunnistautuminen käyttöön, jos se on saatavilla, riippumatta vaarantuneiden tilien tarkasta lukumäärästä.
- Varo kalasteluviestejä, jotka viittaavat Carharttiin tai väittävät olevansa tietomurtoa koskevia tietoturvailmoituksia; hyökkääjät hyödyntävät usein tietomurtouutisia.
- Suhtaudu epäillen hakkeriryhmien ilmoittamiin alkuperäisiin tietomurron laajuuslukuihin, kunnes luotettu tutkija tai asianomainen yritys vahvistaa yksityiskohdat.
- Käytä salasananhallintaa ja yksilöllisiä salasanoja jokaiselle sivustolle, jotta yksi vaarantunut tili – vahvistettu tai ei – ei vaaranna muita tilejäsi.
Carharttin tapaus on muistutus siitä, että tietomurtoväitteet ansaitsevat tarkastelun ennen kuin ne muokkaavat julkista käsitystä tai henkilökohtaista paniikkia. Vahvistaminen on tärkeää, ja riippumattomien tutkijoiden tekemän tarkistustyön ansiosta tämän tietomurron todellinen laajuus on nyt paljon selvempi kuin alkuperäinen hälytys antoi ymmärtää.




