Kyberiskujen sarja iskee Yhdistyneen kuningaskunnan lainvalvontaan ja koulutukseen

Exfilsquad-nimellä toimiva hakkeriryhmä on julkaissut noin 135 000 Yhdistyneen kuningaskunnan poliisin tietuetta pimeän verkon vuotosivustolla, osana laajempaa ryöpsähdystä, jossa vietiin tietoja myös opetusministeriöstä. Ryhmän omissa julkaisuissa väitetään tunkeutumisen ulottuneen pidemmälle, vaikka näitä lisäväitteitä ei ollut raportointihetkellä vahvistettu riippumattomasti. Kenenkään vaikutuksen kohteena olevan viraston nimettyä edustajaa ei ollut tavoitettavissa kommenttia varten uutisen tultua julki. Poliisin tietojen vaikuttaa olevan peräisin Police National Legal Database (PNLD) -tietokannasta, palvelusta, joka tarjoaa lainsäädännöllistä viitemateriaalia ja ohjeistusta poliisivoimille ja rikosoikeusviranomaisille kaikkialla Yhdistyneessä kuningaskunnassa. Koska PNLD:tä käyttävät laajalti kenttäpoliisit ja henkilökunta, sen järjestelmiin kohdistuva tietomurto voi paljastaa yhteystietoja, sisäistä kirjeenvaihtoa ja muita tunnistetietoja suurelta osalta Yhdistyneen kuningaskunnan poliisihenkilöstöä, ei vain yhden yksittäisen joukon tai osaston osalta.

Poliisin kansallisen lakitietokannan tietomurron sisällä

Tämän tapauksen tekee huomionarvoiseksi paitsi tietueiden määrä, myös se, kenelle ne kuuluvat. Poliisit ja tukihenkilöstö käyttävät PNLD:tä työvälineenä, mikä tarkoittaa, että paljastuneet tiedot sisältävät todennäköisesti tietoa, jota ei koskaan ollut tarkoitettu liikkumaan turvallisten poliisiverkkojen ulkopuolella. Kun lainvalvontahenkilöstön nimet, tehtävät ja yhteystiedot päätyvät rikolliselle markkinapaikalle, riski ulottuu tavallista identiteettivarkautta pidemmälle. Se voi johtaa kohdennettuun häirintään, toiseksi tekeytymiseen tai yrityksiin vaarantaa poliiseja kalasteluviestien avulla, jotka hyödyntävät heidän ammatillista rooliaan. Tämä tietomurto ei tapahtunut eristyksissä. Saman ryhmän toiminta on yhdistetty erilliseen tapaukseen, jossa varastettiin satoja tuhansia yhteystietotietueita opetusministeriöstä, mikä viittaa opportunistiseen kohdistamiseen Yhdistyneen kuningaskunnan julkisen sektorin järjestelmiin laajemmin sen sijaan, että kyse olisi yhdestä kertaluonteisesta hyökkäyksestä. Exfilsquadin kaltaiset ryhmät toimivat usein kiristämällä uhreja ensin ja vuotamalla tietoja julkisesti vasta, kun vaatimuksia ei täytetä, käyttäen pimeän verkon vuotosivustoja sekä kanavana jakelulle että painostustaktiikkana. Tämänkaltainen kiristysvetoinen vuotaminen heijastelee taktiikoita, joita on nähty muissa viimeaikaisissa tapauksissa, mukaan lukien Analog Devicesin tietomurto, jossa Exfilsquad uhkasi vuotaa varastettuja tietoja saatuaan luvattoman pääsyn yritysjärjestelmiin. Toimintamalli on johdonmukainen: soluttaudutaan kohteeseen, siirretään tiedot ulos, ja sitten käytetään julkisen paljastuksen uhkaa vipuvartena, ennen kuin lopulta dumpataan aineisto joka tapauksessa.

Miksi tämä tietomurto on merkittävä poliisitoimen ulkopuolellakin

Julkisen sektorin tietomurrot, jotka koskevat poliisin ja koulutuksen tietoja, painavat vaakakupissa eri tavalla kuin tyypillinen vähittäiskaupan tai yritysmaailman vuoto. Poliisin yhteystieto- ja lakitietojärjestelmät ovat perustavanlaatuisia päivittäiselle toiminnalle, ja opetusministeriön tiedot sisältävät usein kouluihin, henkilökuntaan ja mahdollisesti oppilaisiin tai huoltajiin liittyviä tietoja. Kun molemmat vaarantuvat saman toimintaikkunan aikana, se viestii siitä, että hyökkääjät kartoittavat laajasti hallinnon läheisiä infrastruktuureja etsien järjestelmää, jossa on heikoin puolustus, sen sijaan, että jahtaisivat yhtä arvokasta kohdetta. Niiden henkilöiden kannalta, joita asia koskee, käytännön riski on yksinkertainen: paljastetut nimet, sähköpostit ja yhteystiedot muuttuvat raaka-aineeksi tietojenkalastelukampanjoille, sosiaaliselle manipuloinnille ja tunnistetietojen täyttöhyökkäyksille muita tilejä vastaan, joissa käytetään samoja kirjautumistietoja. Koska poliisihenkilöstö on niiden joukossa, joihin tämä vaikuttaa, huoli operatiivisesta turvallisuudesta on myös korostunut, sillä vuotaneita yhteystietoja voitaisiin käyttää esiintymään poliisina tai kohdistaa heihin suoraan.

Mitä tämä tarkoittaa sinulle

Jos työskentelet Yhdistyneen kuningaskunnan poliisitoimessa, koulutushallinnossa tai muussa julkisen sektorin läheisessä tehtävässä, pidä tätä tietomurtoa syynä tarkistaa omat digitaaliset hygieniakäytäntösi, vaikka et olisi saanut suoraa ilmoitusta. Yhteystietokantoja koskevien tietomurtojen kokonaiskuvan kartoittaminen vie usein aikaa, ja vahvistus koko laajuudesta voi olla päiviä tai viikkoja alkuperäistä vuotoa jäljessä. Myös laajemman yleisön tulisi kiinnittää huomiota. Hallinnon järjestelmiä koskevat tietomurrot ruokkivat usein seurantakalastelukampanjoita, joissa esiinnytään virallisena viestintänä, olipa kyse sitten poliisista, kouluista tai muista julkisista tahoista. Tällainen vuoto lisää vakuuttavien huijausmateriaalien määrää, joka kiertää kuukausia vuodon jälkeen.

Käytännön toimenpiteet

  • Jos työskentelet Yhdistyneen kuningaskunnan poliisivoimissa, koulutuslaitoksessa tai niihin liittyvässä virastossa, tarkkaile virallisia tietomurtoilmoituksia ja noudata ohjeita tunnistetietojen vaihtamisesta tai tilien valvonnasta.
  • Suhtaudu epäilevästi odottamattomiin sähköposteihin tai puheluihin, joissa viitataan poliisi- tai koulutusasioihin, erityisesti niihin, joissa pyydetään henkilö- tai taloustietoja.
  • Ota käyttöön monivaiheinen tunnistautuminen työ- ja henkilökohtaisilla tileillä, jos se ei ole jo aktiivinen, sillä vuotaneet yhteystiedot ovat usein ensimmäinen askel laajemmissa kalasteluyrityksissä.
  • Vältä salasanojen uudelleenkäyttöä ammatillisten ja henkilökohtaisten tilien välillä, erityisesti jos sinulla on jokin yhteys vaarantuneisiin järjestelmiin. Kun Exfilsquadin vuotoa koskevat tutkimukset jatkuvat, tietomurron koko laajuudesta todennäköisesti paljastuu lisää yksityiskohtia. Valppaus virallisia päivityksiä kohtaan ja perustietoturvatapojen tiukentaminen nyt on edelleen käytännöllisin vastaus, kun tilannekuva selkeytyy.