Tietomurto ilman lunnaita koskevaa ilmoitusta

Yhdistyneen kuningaskunnan poliisin kansallinen oikeustietokanta (PNLD) on vahvistanut, että noin 114 000 poliisin, henkilöstön ja rikosoikeuden ammattilaisen yhteystiedot on julkaistu pimeässä verkossa ExfilSquad-nimisen ryhmän toimesta. Koillis-Englannin alueellinen järjestäytyneen rikollisuuden yksikkö (NEROCU) varmisti tapauksen 3. elokuuta, ja tutkijat ovat korostaneet jotakin epätavallista: lunnaita ei ole vaadittu.

Tämä yksityiskohta on merkittävä. Useimmat korkean profiilin tietomurrot noudattavat tuttua kaavaa: hyökkääjät varastavat tietoja, uhkaavat vuotaa ne ja vaativat maksua pitääkseen ne salassa. ExfilSquad siirtyi suoraan julkaisuun. NEROCU totesi myös, ettei ole näyttöä salasanojen tai muiden kirjautumistietojen vaarantumisesta, mikä rajaa välitöntä riskiä mutta ei poista sitä. Pelkät yhteystiedot, varsinkin kun ne liittyvät lainvalvontahenkilöstöön, sisältävät omat vaaransa.

Tämä tapaus pohjautuu aiempaan raportointiin, jota käsiteltiin PNLD-tietomurron uutisoinnissamme, jossa kerrottiin ensimmäisen kerran, kuinka oikeustietokanta ja siihen liittyvä Ask the Police -palvelu vaarantuivat. Se liittyy myös laajempaan malliin, jota dokumentoimme tarkastellessamme ExfilSquadin laajempaa vuototoimintaa, joka sisälsi tietoja muista Yhdistyneen kuningaskunnan hallinnon järjestelmistä samalta ajanjaksolta.

Miksi yhteystiedot muodostavat yhä todellisen riskin

On houkuttelevaa vähätellä tietomurtoa, joka ei koske salasanoja tai taloustietoja. Mutta poliiseille ja rikosoikeuden henkilöstölle paljastuneita yhteystietoja voidaan käyttää aseena tavoilla, jotka ylittävät tavanomaisen identiteettivarkauden.

Virkamiehet, joiden nimet, roolit ja yhteystiedot kiertävät nyt pimeän verkon vuotosivustolla, kohtaavat kohonneen riskin kohdennetusta tietojenkalastelusta, esiintymisyrityksistä ja vakavammissa tapauksissa fyysiseen turvallisuuteen liittyvistä huolista. Rikosoikeuden ammattilaiset käsittelevät usein tapauksia, joissa on osallisina henkilöitä, joilla on vahva motiivi kostaa tai pelotella. Vuotanut nimien ja yhteydenpitomenetelmien hakemisto voi muuttua juuri tällaisen kohdistamisen välineeksi, vaikka siihen ei liittyisi yhtään salasanaa.

Lunnasvaatimuksen puuttuminen herättää myös kysymyksiä motiivista. Taloudellisesti motivoituneet ryhmät haluavat yleensä maksun ennen julkaisua. Tämän vaiheen ohittaminen viittaa siihen, että ExfilSquad saattaa olla kiinnostuneempi mainehaitasta, häirinnästä tai yksinkertaisesti kyvykkyyden osoittamisesta rahan kiristämisen sijaan. Olipa motiivi mikä tahansa, käytännön vaikutus niille, joiden tiedot altistuivat, on sama: heidän tietonsa ovat nyt julkisia ja käytännössä pysyviä.

Laajempi malli tämän vuodon taustalla

Tämä tietomurto ei tapahtunut eristyksissä. ExfilSquad on yhdistetty useisiin vuotoihin, jotka ovat vaikuttaneet useisiin Yhdistyneen kuningaskunnan instituutioihin, ja PNLD-tapaus sopii laajempaan trendiin, jossa lainvalvonta- ja hallintojärjestelmiin kohdistetaan iskuja nopeassa tahdissa. Kun useisiin virastoihin osutaan lyhyen ajan sisällä, se viestii usein joko yhteisestä haavoittuvuudesta, jota hyödynnetään eri sektoreilla, tai siitä, että uhkatoimija käy määrätietoisesti läpi listaa korkean arvon kohteista.

PNLD:n kaltaiselle organisaatiolle, joka on olemassa nimenomaan tukeakseen poliisin oikeudellista päätöksentekoa, tietomurto heikentää muutakin kuin yksityisyyden suojaa. Se herättää kysymyksiä niiden järjestelmien turvallisuusasennosta, jotka tukevat päivittäisiä lainvalvontaoperaatioita koko maassa. Tutkijat eivät ole ilmoittaneet, että operatiiviset poliisitiedot tai tapausasiakirjat olisivat osa tätä vuotoa, mutta maine- ja luottamusvaikutukset julkisiin oikeuslaitoksiin ovat merkittävät siitä huolimatta.

Mitä tämä tarkoittaa sinulle

Jos olet poliisin työntekijä, rikosoikeuden työntekijä tai henkilö, jonka ammatilliset yhteystiedot saattavat liittyä PNLD:hen, suhtaudu kaikkiin odottamattomiin sähköposteihin, puheluihin tai viesteihin, joissa viitataan rooliisi, erityisen epäluuloisesti. Hyökkääjät käyttävät usein vuotaneita yhteystietoja uskottavien tietojenkalasteluyritysten muotoiluun, viitaten toisinaan oikeisiin titteleihin tai osastoihin vaikuttaakseen laillisilta.

Vaikka salasanat eivät olleet osa tätä vuotoa, nyt on järkevä hetki tarkistaa oma tunnusten hygieniasi. Salasanojen uudelleenkäyttö työ- ja henkilökohtaisten tilien välillä tai monivaiheisen todennuksen käyttämättä jättäminen siellä, missä se on tarjolla, altistaa sinut enemmän, jos tuleva tietomurto sisältää kirjautumistietoja. Tämä tapahtuma on myös hyödyllinen muistutus siitä, että arkaluontoisia yhteystietokantoja hallussaan pitävät organisaatiot, olipa kyse lainvalvonnasta, terveydenhuollosta tai koulutuksesta, tarvitsevat jatkuvaa valvontaa ja nopeaa julkista tiedottamista, kun jokin menee pieleen. NEROCU:n suhteellisen nopea vahvistus tässä tapauksessa on myönteinen esimerkki tällaisesta läpinäkyvyydestä.

Käytännön toimenpiteet

Jos yhteystietosi ovat saattaneet olla osa tätä vuotoa, harkitse seuraavia toimia: ole valppaana tietojenkalasteluyrityksille, joissa viitataan rooliisi tai työpaikkaasi, varmista odottamattomat yhteydenotot virallisia kanavia pitkin sen sijaan, että vastaisit suoraan, ota käyttöön monivaiheinen todennus kaikilla tileillä, jotka on liitetty ammatilliseen sähköpostiisi, ja seuraa nimeäsi tai titteliäsi käyttävää esiintymistä. Vastaavia tietokantoja hallinnoivien organisaatioiden tulisi käsitellä tätä kehotuksena tarkastaa pääsynhallinta ja varmistaa, että yhteystiedot on segmentoitu erilleen arkaluontoisemmista operatiivisista järjestelmistä.

Kun ExfilSquadin vuotoon liittyvät tutkimukset jatkuvat, lisätietoja saattaa ilmetä siitä, miten tietomurto tapahtui ja oliko mukana muita tietoja. Toistaiseksi lunnasvaatimuksen puuttuminen ei tee tästä tapauksesta vähemmän vakavaa, se vain tekee motiivista epäselvemmän ja valppauden tarpeesta yhtä todellisen.