Ransomware grupa koja se predstavlja kao D1R preuzela je odgovornost za kompromitiranje ARM-a, britanske tvrtke za dizajn poluvodiča čija arhitektura čipova pokreće velik udio svjetskih pametnih telefona i povezanih uređaja. Prema izvještaju koji je objavio DeXpose, napadači tvrde da su razotkrili podatke tvrtke i, što je posebno značajno, zaobišli zaštitu dvofaktorske autentifikacije (2FA) na koju se mnoge organizacije oslanjaju kao na ključni obrambeni sloj.

Pojedinosti izvan početne objave ostaju ograničene, a ARM u trenutku ovog izvještaja nije izdao detaljno javno izvješće o opsegu incidenta. Ipak, sama tvrdnja je značajna. ARM nije brend okrenut potrošačima na način na koji su to trgovci ili streaming servisi, ali njegova tehnologija nalazi se u ogromnom dijelu globalnog ekosustava uređaja. Svaki proboj koji dotakne tvrtku s takvim dosegom zaslužuje pažnju, čak i prije nego što svaki detalj bude potvrđen.

Kako se navodno odvio napad D1R ransomwarea

Napadi ransomwareom obično slijede poznati obrazac: napadači steknu uporište u mreži, eskaliraju pristup, izvlače osjetljive podatke i zatim primjenjuju enkripciju ili taktike iznude kako bi prisilili žrtvu na plaćanje. Ono što tvrdnju D1R-a protiv ARM-a čini istaknutom jest tvrdnja da je dvofaktorska autentifikacija zaobiđena tijekom upada.

2FA se naširoko promovira kao jedan od najjednostavnijih i najučinkovitijih načina za sprječavanje neovlaštenog pristupa računu, budući da zahtijeva drugi korak provjere povrh lozinke. Kada napadači tvrde da su je zaobišli, bilo putem phishinga, krađe tokena sesije, taktika nalik zamjeni SIM kartice ili iskorištavanja slabosti u implementaciji 2FA, to potkopava sigurnosnu mjeru na koju su se pojedinci i poduzeća počeli silno oslanjati. Ako se potvrdi, sam ovaj detalj čini incident s ARM-om studijom slučaja koju vrijedi pomno pratiti za širu tehnološku industriju.

Zašto proboj u divu za dizajn čipova nosi prevelik rizik za privatnost

Poslovni model ARM-a razlikuje se od većine tvrtki o kojima se raspravlja u izvještavanju o probojima. Umjesto izravne prodaje potrošačkih proizvoda, ARM licencira svoje dizajne procesora proizvođačima u industrijama pametnih telefona, IoT-a, automobilskoj industriji i podatkovnim centrima. To znači da sigurnosni propust na razini dizajna i inženjeringa nosi potencijal da se valovito proširi kroz bezbroj partnerskih tvrtki i, u konačnici, krajnje korisnike koji možda nikada neće shvatiti da je ARM-ova tehnologija u njihovim uređajima.

Ovo je dio šireg obrasca viđenog u nedavnim visokoprofilnim incidentima. Baš kao što je Novo Nordisk kontaktirao vlasti zbog navodne krađe 1 TB podataka nakon što je hakerska grupa tvrdila da je ukrala korporativne podatke, ARM se sada suočava sa sličnim pitanjima o tome čemu se pristupilo, koliko je podataka napustilo mrežu i tko bi mogao biti pogođen nizvodno. Ovi incidenti naglašavaju dosljednu temu: napadači sve više ciljaju velike dobavljače infrastrukture i tehnologije, a ne samo platforme okrenute potrošačima, jer je potencijalni radijus eksplozije mnogo veći.

Regulatorni pritisak i pritisak odgovornosti raste

Tvrtke koje pretrpe proboje suočavaju se sa sve većom kontrolom kako regulatora tako i sudova. Južnokorejsko tijelo za zaštitu podataka nedavno je izreklo rekordnu kaznu kada je kaznilo Coupang s 409 milijuna dolara zbog povrede podataka, signalizirajući da su regulatori diljem svijeta spremni nametnuti ozbiljne financijske posljedice tvrtkama koje ne uspiju zaštititi korisničke podatke. Zasebno, pravni postupci nisu ograničeni samo na žrtve proboja. Nedavna tužba u kojoj je glavni državni odvjetnik Teksasa tužio Netflix zbog tajnog prikupljanja podataka pokazuje da prakse rukovanja podacima općenito, a ne samo proboji, privlače pravnu pažnju. Za tvrtku poput ARM-a, koja djeluje u središtu globalnog tehnološkog lanca opskrbe, svako potvrđeno izlaganje podataka moglo bi pozvati na sličnu kontrolu britanskih i međunarodnih regulatora.

Što ovo znači za vas

Većina čitatelja nema izravan račun kod ARM-a na način na koji bi imali kod banke ili streaming servisa, tako da nema trenutne radnje poput resetiranja lozinke vezane uz ovaj konkretan incident. No, slučaj je koristan podsjetnik da je sigurnost lanca opskrbe jednako važna kao i sigurnost aplikacija i usluga koje izravno koristite. Uređaji u vašem džepu, automobilu i kućnoj mreži vjerojatno se oslanjaju na komponente i dizajne tvrtki za koje većina ljudi nikada nije čula.

Također je podsjetnik da 2FA, iako vrijedan, nije nepogrešiv. Napadači aktivno razvijaju tehnike kako bi ga zaobišli, što znači da slojevito dodavanje dodatnih zaštita poput hardverskih sigurnosnih ključeva, pristupnih ključeva (passkeys) ili nadzora temeljenog na ponašanju postaje sve vrijednije razmatranja za svakoga tko upravlja osjetljivim računima.

Provedivi zaključci

  • Ostanite na oprezu za službene izjave ARM-a ili njegovih partnera u vezi s opsegom ovog incidenta, budući da početne tvrdnje ransomwarea nisu uvijek u potpunosti provjerene.
  • Gdje je moguće, nadogradite s SMS-a ili aplikacijske 2FA na metode otporne na phishing poput hardverskih sigurnosnih ključeva ili pristupnih ključeva.
  • Pregledajte račune i uređaje koji se oslanjaju na ARM-ove čipove, osobito ako upravljate IoT ili ugrađenim sustavima, i pratite sigurnosne savjete dobavljača.
  • Pratite kako regulatori reagiraju na ovakve incidente, s obzirom na to da rastući trendovi provedbe sugeriraju da bi probijene tvrtke mogle snositi sve veću odgovornost.

Kako se pojavljuje više detalja o napadu D1R ransomwarea na ARM, ova priča pravovremen je podsjetnik da čak ni najosnovniji igrači u tehnološkoj industriji nisu imuni na sofisticirane kibernetičke prijetnje i da zaštita privatnosti sve više ovisi o osiguravanju cijelog lanca opskrbe, a ne samo proizvoda koje potrošači izravno vide.