Laajeneva kyberhyökkäyskampanja iskee Yhdistyneen kuningaskunnan instituutioihin
Juuri paljastunut Ison-Britannian poliisin tietomurto on tuonut esiin noin 100 000 poliisin henkilötietoja, kertovat raportit. Tapaus ei ole yksittäinen. Se on viimeisin sarjassa kyberhyökkäyksiä, jotka ovat kohdistuneet useisiin Yhdistyneen kuningaskunnan julkisiin instituutioihin viime viikkoina, mukaan lukien puolustusministeriön, sisäministeriön, kansallisen rikostorjuntaviraston (National Crime Agency) ja syyttäjälaitoksen (Crown Prosecution Service) järjestelmiin.
Vain muutama päivä ennen kuin poliisin tietokanta vaarantui, hakkerit iskivät opetusministeriöön (Department for Education) paljastaen yli 500 000 tietuetta. Yhdessä nämä tapaukset viittaavat koordinoituun tai tilaisuutta hyödyntävään kampanjaan arkaluontoista valtionhallinnon infrastruktuuria vastaan sen sijaan, että kyseessä olisi yksittäinen, rajattu tietomurto. Kun lainvalvonnasta, kansallisesta turvallisuudesta ja syytteistä vastaavat virastot ovat kaikki saman hyökkäysaallon kohteena, herää vakavia kysymyksiä siitä, kuinka yhteenkytkettyjä ja haavoittuvia nämä järjestelmät ovat tulleet.
Miksi poliisin tietomurtoon liittyy ainutlaatuisia riskejä
Useimmat tietomurrot paljastavat taloudellisia tietoja tai kirjautumistietoja. Poliisien tietoja koskeva tietomurto on erilainen sen vuoksi, keitä se koskee ja mihin tietoja voidaan käyttää. Poliisien tiedot sisältävät usein nimiä, virka-asemia ja tunnistetietoja, jotka yhdistettynä muihin vuotaneisiin valtionhallinnon tietoihin voisivat mahdollistaa yksilöiden kohdistamisen häirintään, pelotteluun tai hienostuneempiin sosiaalisen manipuloinnin hyökkäyksiin.
Tämä on erityisen huolestuttavaa, kun otetaan huomioon näistä tapauksista muodostuva kuvio. Kun tietomurrot iskevät puolustusministeriöön, kansalliseen rikostorjuntavirastoon ja nyt poliisin tietokantoihin suunnilleen samalla aikavälillä, riski ei ole vain yhden tietoaineiston paljastuminen. Kyse on mahdollisuudesta ristiintaulukoida useista lähteistä varastettuja tietoja ja rakentaa niiden avulla yksityiskohtaisia profiileja arkaluonteisissa tehtävissä toimivista henkilöistä. Tällainen koottu altistuminen on paljon vaarallisempaa kuin mikään yksittäinen vuoto yksinään.
Se, että opetusministeriön tietomurto edelsi tätä ja paljasti yli 500 000 tietuetta, viittaa myös siihen, että hyökkääjät saattavat etsiä heikkouksia laajasta joukosta valtionhallinnon järjestelmiä sen sijaan, että keskittyisivät yhteen arvokkaaseen kohteeseen. Tällainen lähestymistapa voi vaikeuttaa havaitsemista ja rajoittamista asianomaisten instituutioiden osalta, koska resurssit venyvät useiden samanaikaisten tapausten hoitamiseen.
Mitä tämä tarkoittaa sinulle
Jos olet palveleva tai entinen Ison-Britannian poliisi tai työskentelet jossakin vaikutuksen alaisessa virastossa, tämä tietomurto on muistutus siitä, että henkilötietosi saattavat nyt kiertää virallisten kanavien ulkopuolella. Vaikka et olisi saanut suoraa ilmoitusta, ammatillisia ja henkilökohtaisia tietojasi kannattaa käsitellä mahdollisesti altistuneina, kunnes toisin vahvistetaan.
Suurelle yleisölle tämä tietomurto korostaa laajempaa suuntausta, joka ansaitsee huomiota ammatista riippumatta: valtionhallinnon tietokannat, joiden monet olettavat olevan vahvasti suojattuja, pysyvät houkuttelevina ja toisinaan saavutettavina kohteina. Näiden tapausten laajuus (100 000 poliisia täällä, yli 500 000 opetushallinnon tietuetta muutamaa päivää aiemmin) osoittaa, että institutionaaliset kyberturvallisuuspuutteet voivat vaikuttaa ihmisiin, jotka eivät alun perinkään antaneet suostumustaan tietojensa tallentamiseen, pelkästään työnsä tai julkisten palveluiden asiointinsa vuoksi.
Tämä osuu myös ajankohtaan, jolloin Ison-Britannian digitaalipolitiikka muuttuu monilla rintamilla. Juuri kun sääntelyviranomaiset ovat ryhtyneet vaatimaan alustoilta teinien sosiaalisen median ulkonaliikkumiskieltojen valvontaa ja VPN-käytön rajoittamista, valtion virastot kamppailevat samanaikaisesti turvatakseen järjestelmiä, joiden on määrä suojata arkaluonteisia henkilötietoja. Ristiriita on huomionarvoinen: yksityisyyden suojaan tarkoitettujen työkalujen lisääntynyt valvonta yhtäältä, kun taas institutionaalinen tietosuoja laahaa perässä toisaalla.
Käytännön toimenpiteet, jos saatat olla vaikutuksen kohteena
- Tarkkaile työnantajaasi, virka-asemaasi tai tehtävääsi viittaavia tietojenkalasteluyrityksiä, sillä vuotaneita ammatillisia tietoja käytetään usein tekemään huijausviesteistä vakuuttavampia
- Vaihda sellaisten tilien salasanat, jotka saattavat jakaa tunnistetietoja työjärjestelmien kanssa, vaikka näitä järjestelmiä ei olisi suoraan mainittu raporteissa
- Ota käyttöön kaksivaiheinen todennus aina kun mahdollista, erityisesti sähköposti- ja taloustileillä
- Tarkkaile epätavallista tilin toimintaa tai odottamatonta yhteydenottoa, jossa viitataan henkilötietoihin, joita et odottaisi tuntemattomien tietävän
- Pysy valppaana virastosi tai työnantajasi virallisille tiedonannoille tietomurtoon liittyen ja vältä klikkaamasta linkkejä pyytämättömissä viesteissä, jotka väittävät tarjoavansa lisätietoja
Eteenpäin
Tämä Ison-Britannian poliisin tietomurto ei todennäköisesti jää viimeiseksi tässä julkisiin instituutioihin kohdistuvien hyökkäysten sarjassa. Kun lisää yksityiskohtia paljastuu siitä, miten hyökkääjät pääsivät järjestelmiin ja mitä tietoja tarkalleen otettiin, vaikutuksen kohteena olevien henkilöiden tulisi pysyä ajan tasalla virallisten päivitysten kautta sen sijaan, että turvautuisivat pelkästään toisen käden raportointiin. Sillä välin henkilötietojen käsitteleminen mahdollisesti vaarantuneina ja perussuojaustoimien tekeminen on edelleen käytännöllisin vastaus niille, jotka ovat joutuneet mukaan tähän laajenevaan tietomurtosarjaan.




