Pouzdani pravni izvor postaje meta
Policijska nacionalna pravna baza podataka (PNLD), izvor koji koriste profesionalci u kaznenom pravosuđu diljem Ujedinjenog Kraljevstva za pretraživanje zakonodavstva i sudske prakse, potvrdila je povredu podataka koja pogađa više od 100.000 službenika i osoblja. Hakerska skupina koja se naziva ExfilSquad preuzela je odgovornost, objavivši otprilike 1,9 GB ukradenih zapisa na dark webu i zatraživši otkupninu za njihovo uklanjanje.
Ova povreda britanske policijske baze podsjetnik je da čak i unutarnji vladini sustavi, oni koji nisu izravno povezani s kaznenim spisima ili operativnim obavještajnim podacima, mogu sadržavati dovoljno osobnih podataka da postanu privlačne mete za iznudu. PNLD je obavijestio Nacionalnu agenciju za kriminal (NCA) i Ured informacijskog povjerenika (ICO) te angažirao vanjske stručnjake da istraže opseg incidenta. Za detaljniji uvid u to kako je izlaganje prvi put prijavljeno i na koga utječe, pogledajte ranije izvješće o britanskoj policijskoj povredi koja je izložila podatke 100.000 službenika.
Što je bilo izloženo, a što nije
Prema PNLD-ovom priopćenju, lozinke nisu bile ugrožene u povredi. To je značajna razlika: sugerira da napadači nisu dobili vrstu pristupa vjerodajnicama koja bi im omogućila prijavu u druge sustave pomoću ponovno korištenih lozinki. Međutim, kontaktni podaci policijskih službenika, pravnih savjetnika i drugog osoblja u kaznenom pravosuđu bili su izloženi. Ovisno o tome koja su polja bila uključena u ukradenu bazu podataka, to bi moglo značiti imena, radne adrese e-pošte, telefonske brojeve i pripadnost organizacijama povezane s određenim ulogama u provedbi zakona.
Čak i bez lozinki, ovakva vrsta izlaganja nosi stvarni rizik. Kontaktni podaci povezani s profesionalnom ulogom osobe u provedbi zakona mogu se koristiti za ciljani phishing, pokušaje lažnog predstavljanja ili uznemiravanje. Za policijsko osoblje čija sigurnost može ovisiti o ograničenoj javnoj vidljivosti njihovih osobnih podataka, ovakvo curenje je više od neugodnosti. To je potencijalni sigurnosni problem koji nadilazi tipične korporativne povrede podataka.
Iznuda na dark webu: Kako ovi napadi funkcioniraju
ExfilSquadov pristup, javno objavljivanje ukradenih podataka i zahtijevanje plaćanja kako bi se spriječila daljnja distribucija, slijedi poznati obrazac viđen u kampanjama ransomwarea i iznude podataka. Umjesto šifriranja sustava i traženja plaćanja za vraćanje pristupa, skupine sve češće prvo kradu podatke i prijete javnim izlaganjem kao pritiskom. Objavljivanje uzorka ili cijelog skupa podataka na forumima dark weba služi dvjema svrhama: vrši pritisak na žrtvu organizaciju da plati i signalizira sposobnosti skupine budućim metama ili kupcima.
Ova taktika ne zahtijeva od napadača održavanje dugoročnog pristupa sustavima žrtve. Jednom kada su podaci vani, šteta je uglavnom već učinjena bez obzira na to je li otkupnina plaćena. To je dio razloga zašto organizacije poput PNLD-a brzo obavještavaju regulatore i angažiraju stručnjake za odgovor na incidente umjesto pregovaranja. Također naglašava zašto bi pojedinci pogođeni ovakvim povredama trebali pretpostaviti da bi se njihovi izloženi podaci mogli ponovno javno pojaviti, čak i ako se trenutni zahtjev za otkupninom odbije.
Što ovo znači za vas
Ako ste policijski službenik, pravni savjetnik ili član osoblja u kaznenom pravosuđu koji je koristio PNLD, ovo biste trebali shvatiti kao signal da pregledate vlastitu digitalnu higijenu, iako lozinke nisu bile dio curenja. Samo izlaganje kontaktnih podataka može potaknuti phishing pokušaje koji vas pokušavaju prevariti da kasnije odajete vjerodajnice ili osjetljive informacije.
Konkretni koraci koje sada vrijedi poduzeti:
- Omogućite dvofaktorsku autentikaciju (2FA) na svim računima povezanim s vašom radnom e-poštom ili profesionalnim identitetom, osobito ako to već niste učinili.
- Budite oprezni s neočekivanim e-porukama, pozivima ili porukama koje spominju vašu ulogu ili radno mjesto, osobito onima koje traže da kliknete poveznice ili potvrdite podatke o računu.
- Pratite znakove lažnog predstavljanja, poput nepoznatih računa koji koriste vaše ime ili profesionalnu titulu.
- Razmislite o korištenju upravitelja lozinki kako biste osigurali da ne ponavljate lozinke na radnim i osobnim računima, ograničavajući posljedice ako neka druga povreda izloži vjerodajnice.
- Ako rukujete osjetljivom profesionalnom komunikacijom, korištenje pouzdanog VPN-a pri udaljenom pristupanju radnim sustavima može dodati sloj zaštite od njuškanja na razini mreže, osobito na javnim ili nezaštićenim vezama.
Oni koji su šire pogođeni povredama povezanim s vladom također bi trebali pratiti službene smjernice ICO-a i NCA-e kako istraga ovog incidenta napreduje. Kao što je detaljno opisano u ranijem izvješću o povredi koja je izložila podatke britanskih službenika, ovakvi incidenti postaju sve češći u organizacijama javnog sektora, a ne samo u privatnim tvrtkama.
Konačna riječ
Ova povreda britanske policijske baze podataka ilustrira širu istinu: nijedna organizacija, javna ili privatna, nije imuna na kibernetičke napade motivirane iznudom, a profesionalci čiji su podaci izloženi često snose najdugotrajnije posljedice. Iako je PNLD-ov odgovor, obavještavanje regulatora i potvrda da lozinke nisu uzete, razuman prvi korak, izloženi kontaktni podaci još uvijek ostavljaju pogođene pojedince ranjivima na phishing i lažno predstavljanje.
Ako radite u kaznenom pravosuđu ili bilo kojem području gdje je vaš profesionalni identitet javno dokumentiran, nemojte čekati sljedeći naslov. Omogućite 2FA gdje možete, ostanite budni na neželjene kontakte koji spominju vaš posao i iskoristite ovu povredu kao poticaj da već danas pooštrite vlastitu digitalnu obranu.




