3,3 miljoonan dollarin vaatimus ja 50 gigatavun vuoto
Carhartt-tietomurron tarina sai tässä kuussa uuden käänteen, kun tietoturvatutkijat selvittivät, että merkittävä osa vuodetusta datasta oli synteettistä eikä aitoa asiakastietoa. Kiristysryhmä ShinyHunters väitti vuotaneensa 50 gigatavua Carharttin dataa 13. elokuuta sen jälkeen, kun neuvottelut olivat epäonnistuneet alkuperäisen 3,3 miljoonan dollarin lunnaita koskevan vaatimuksen jälkeen. Kun Carhartt ilmeisesti kieltäytyi maksamasta, ryhmä julkaisi tietoaineiston julkisesti ja esitti sen todisteena mittavasta tietomurrosta.
Ensi silmäyksellä vuoto vaikutti valtavalta. Mutta kuten monissa kiristysvetoisissa tietomurtoväitteissä, raakatiedostokoko ja tietuemäärä kertoivat vain osan tarinasta. Tarkempi tekninen tarkastelu paljasti, että data sisälsi keksittyjä tai päällekkäisiä merkintöjä, mikä tarkoittaa, että todellinen altistuneiden henkilötietojen laajuus oli huomattavasti pienempi kuin ShinyHunters väitti.
Näin analyytikot paljastivat liioitellut luvut
Tämä kaava ei ole uusi. Kuten aiemmassa raportissamme käsiteltiin Carharttin tietomurtoväitteet puolittuivat Troy Huntin tarkastelun jälkeen, riippumaton varmentaminen on usein ainoa tapa erottaa aito tietomurto liioitellusta kiristystaktiikasta. Tutkijat, jotka tarkastelivat vuotaneita tiedostoja, ajoivat ne deduplikointi- ja validointityökalujen läpi, jotka on suunniteltu tunnistamaan väärennetyt tai automaattisesti generoidut tietueet, kuten järjettömät sähköpostiosoitteiden verkkotunnukset, toistuvat osoitemallit tai merkinnät, jotka eivät vastaa mitään oikeaa tiliä.
Tuloksena oli merkittävä vähennys vahvistettujen asianomaisten henkilöiden määrässä, kun synteettiset ja päällekkäiset tietueet poistettiin. Tämä ei tarkoita, etteikö oikeaa dataa olisi altistunut. Se tarkoittaa, että todellinen kärsineiden asiakkaiden määrä oli huomattavasti pienempi kuin otsikkoluku, jota ShinyHunters käytti painostaakseen Carharttia ja herättääkseen median huomion.
Tämä taktiikka palvelee kahtalaista tarkoitusta uhkatoimijoille. Suurempi ja hälyttävämpi tiedostokoko saa kiristysuhkan näyttämään uskottavammalta ja vahingollisemmalta, mikä lisää painetta kohdeyritykseen maksaa. Se myös tuottaa suhteetonta lehdistöhuomiota, jota kiristysryhmät käyttävät usein vipuvartena tulevissa neuvotteluissa muiden kohteiden kanssa. Vuodon täyttäminen synteettisellä datalla maksaa hyökkääjälle vähän, mutta voi dramaattisesti muuttaa yleistä käsitystä tapahtuman vakavuudesta.
Miksi tämä on tärkeää yksityisyyden kannalta, ei vain otsikoiden
Yksityisyysvaikutukset ovat tässä hienovaraisemmat kuin tyypillisessä tietomurtotarinassa. Kun tietomurtoväitteitä liioitellaan, tapahtuu kaksi asiaa samanaikaisesti. Ensinnäkin yleisö ja jopa tietoturva-ammattilaiset voivat yliarvioida, kuinka paljon aitoa henkilökohtaista tietoa on liikkeellä, mikä johtaa tarpeettomaan paniikkiin tai väärin kohdistettuihin vastatoimiin. Toiseksi, ja mikä tärkeämpää, se voi saada todelliset uhrit – ihmiset, joiden tiedot todella sisältyivät ja vahvistettiin – hukkumaan liioiteltujen lukujen hallitseman tarinan meluun.
Carharttin kaltaiselle yritykselle tapaus havainnollistaa myös maineriskiä, joka liittyy mihin tahansa kiristysyritykseen riippumatta siitä, kuinka suuri osa väitetystä datasta osoittautuu aidoksi. Kun uhkaryhmä ilmoittaa tietomurrosta ja lunnaiden määrästä, tarina leviää nopeasti, ja asian korjaaminen jälkikäteen saa harvoin yhtä paljon huomiota kuin alkuperäinen väite.
Mitä tämä tarkoittaa sinulle
Jos olet Carharttin asiakas tai työntekijä ja mietit, oliko tietosi osa tätä tietomurtoa, turvallisin lähestymistapa on kohdella jokaista altistumista mahdollisena eikä vahvistettuna, olettaen kuitenkaan pahinta kiristysyrityksen huipulla raportoitua lukua. Aidot tietueet sisältyivät vuotoon ilmeisesti keksittyjen joukossa, joten varmentaminen on tärkeämpää kuin kokonaistiedostokoko tai tietuemäärä, jonka ShinyHunters julkaisi.
Laajemmin tämä tapaus on muistutus siitä, että kiristysryhmien tietomurtoväitteisiin tulisi aina suhtautua varmentamattomina, kunnes riippumattomat analyytikot tai asianomainen yritys vahvistavat yksityiskohdat. Lunnaiden kiristysvaatimukset ja dramaattiset vuotoilmoitukset ovat osittain painostustaktiikkaa, eivätkä niihin liitetyt luvut ole aina luotettavia.
Käytännön toimenpiteet
- Älä panikoi pelkästään otsikon tietomurtolukujen perusteella; odota varmennettua analyysia ennen kuin oletat tietojesi altistuneen.
- Jos sinulla on Carhartt-tili, harkitse salasanan vaihtamista ja kaksivaiheisen todennuksen käyttöönottoa, jos se on saatavilla.
- Varo tietomurtoon viittaavia tietojenkalasteluyrityksiä, sillä hyökkääjät käyttävät usein julkisia tietomurtouutisia huijatakseen uhreja paljastamaan lisää tietoja.
- Käytä salasanojenhallintaa välttääksesi salasanojen uudelleenkäytön eri sivustoilla, mikä rajoittaa vahinkoa, jos yksittäinen tili vaarantuu.
- Suhtaudu epäilevästi kiristysryhmien väitteisiin, kunnes riippumattomat tutkijat ovat vahvistaneet ne, sillä liioitellut luvut ovat tunnettu neuvottelutaktiikka.




