FBI kaže da se bavi masovnom povredom podataka koja uključuje osjetljive podatke njegovih zaposlenika te je obećao da će krenuti u potjeru za hakerima za koje vjeruje da su odgovorni. Tvrdnja ShinyHuntersa o FBI-evoj povredi podataka privukla je široku medijsku pažnju, ali vrijedi razdvojiti ono što je taj ured rekao od onoga što su rekli navodni napadači. Ovaj tekst to čini, a zatim razmatra što incident govori o centraliziranim bazama podataka i što VPN može, a što ne može učiniti za vas.
Što je FBI dosad potvrdio
Prema izvješću NPR-a, FBI kaže da se bavi masovnom povredom podataka i da je predan potrazi za hakerima za koje vjeruje da stoje iza nje. NPR-ov sažetak ne ulazi u detalje o tome kako je došlo do upada, koliko je ljudi pogođeno ni tko su napadači.
Drugi su mediji popunili dio slike, iako mnogo toga dolazi od navodnih napadača, a ne od FBI-a. Politico je izvijestio da je FBI rekao da istražuje sumnju na hakiranje nakon što je kibernetička kriminalna skupina pod nazivom ShinyHunters tvrdila da je provalila u njegove sustave. Reuters je izvijestio da su uzorci podataka očito uključivali imena, adrese i rasporede zaposlenika ureda. Reuters je kasnije izvijestio o tvrdnji skupine da je ukrala psihijatrijske i medicinske kartone FBI-ovog osoblja. The Register je izvijestio o tvrdnji o više od 2 TB podataka o zaposlenicima.
To su tvrdnje, a javno izvještavanje koje smo pregledali ne potvrđuje neovisno razmjere ni sadržaj. Specifične brojke i kategorije podataka smatrajte nepotvrđenima dok FBI ne kaže drugačije.
Tko su ShinyHunters i kako djeluju
Reuters opisuje ShinyHunters kao ozloglašenu hakersku skupinu. The Register je izvijestio da je skupina rekla kako ovaj napad nije bio financijski motiviran i da je željela da federalci nekako reagiraju. Glasnogovornik je također rekao tom mediju: "To je igra i to je svijet u kojem živimo."
Taj je okvir važan. Povrede podataka usmjerene na vlastito osoblje agencije za provođenje zakona predstavljaju drukčiji rizik od tipičnih incidenata vođenih otkupninom. Kada je navedeni cilj pritisak ili sramoćenje, a ne plaćanje, ukradeni podaci mogu biti objavljeni ili upotrijebljeni protiv pojedinaca bez ikakvog pregovaračkog prostora. No ponovno, to su izjave same skupine, prenesene iz druge ruke, i treba ih čitati s oprezom.
Bivši čelnik britanskog Nacionalnog centra za kibernetičku sigurnost, profesor Ciaran Martin, rekao je za BBC da je, ako se potvrdi, ta tvrdnja "ozbiljna koliko god može biti", prema BBC-ovom izvještavanju.
Zašto centralizirane baze podataka ostaju meta
Šira pouka ne ovisi o tome koga se na kraju okrivi. Organizacije prikupljaju osjetljive zapise u malom broju sustava jer je to učinkovito: kadrovski dosjei, adrese, rasporedi, medicinske informacije. Ta učinkovitost ujedno stvara i jedinstvenu nagradu. Jedan uspješan upad može odjednom izložiti tisuće ljudi, a ti ljudi nisu imali nikakvog utjecaja na to koliko je sustav dobro zaštićen.
Za zaposlenike osjetljivih agencija briga nije samo krađa identiteta. Imena uparena s adresama i radnim rasporedima mogu omogućiti uznemiravanje, phishing ili socijalni inženjering. Zato se ovakve povrede podataka tretiraju kao nešto više od običnog incidenta privatnosti.
Savezne agencije izdavale su slična upozorenja o napadima velikih razmjera na drugim mjestima. Naše izvješće o ažuriranju o ransomwaru Medusa, koje je zahvatilo više od 500 organizacija pokazuje kako su FBI, CISA i HHS pozivali organizacije da takve prijetnje shvate ozbiljno. Zasebno zajedničko upozorenje američkih, britanskih i nizozemskih agencija o iranskom špijunskom softveru kojim se upravlja putem Telegrama podsjetnik je da je ciljano nadziranje pojedinaca paralelna briga.
Što VPN može i ne može zaštititi nakon povrede podataka
VPN šifrira vaš internetski promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za ograničavanje onoga što vaš davatelj internetskih usluga može vidjeti.
Ono što VPN ne može učiniti jest poništiti povredu podataka iz baze podataka koju drži netko drugi. Ako vaši podaci stoje na poslužiteljima neke organizacije i ti su poslužitelji kompromitirani, način na koji se povezujete nije relevantan. VPN također ne zaustavlja phishing e-poruke, ne sprječava nekoga da se koristi procurjelim informacijama kako bi se lažno predstavio kao vi niti osigurava vaše račune ako se lozinke ponovno koriste.
Što to znači za vas
Većina čitatelja nisu zaposlenici FBI-a, pa je vaša izravna izloženost ovom incidentu vjerojatno niska. Praktični zaključci ipak vrijede. Svaka organizacija koja drži vaše podatke potencijalna je povreda podataka, a vi kontrolirate samo dijelove na svojoj strani: koliko su jake vaše vjerodajnice, koliko ste skeptični prema neočekivanim porukama i koliko osobnih informacija dijelite.
Ako ste sadašnji ili bivši savezni zaposlenik ili izvođač, pratite službene komunikacije svoje agencije radi smjernica i budite oprezni prema svakome tko vas kontaktira tvrdeći da je povezan s istragom.
Praktični zaključci
- Koristite upravitelj lozinkama i jedinstvene lozinke za svaki račun.
- Uključite višefaktorsku autentifikaciju, po mogućnosti s aplikacijom za autentifikaciju ili hardverskim ključem.
- Budite skeptični prema neželjenim e-porukama, pozivima ili tekstualnim porukama koje spominju osobne podatke; napadači se koriste procurjelim informacijama kako bi zvučali uvjerljivo.
- Dijelite manje: ograničite osobne informacije koje dajete uslugama kojima ne trebaju.
- Koristite VPN za ono što radi dobro, primjerice zaštitu prometa na nepouzdanim mrežama, ali nemojte ga smatrati zaštitom od povreda podataka.
- Pričekajte službenu potvrdu prije nego što postupate prema brojkama koje kruže o ovom incidentu.
Tvrdnja ShinyHuntersa o FBI-evoj povredi podataka još se razvija i detalji se mogu promijeniti kako istraga bude napredovala. Preispitajte vlastitu izloženost i sigurnosne navike sada, prije nego što ih sljedeći naslov učini hitnima.




