Što je Lapsus$ i kako djeluje

Lapsus$ je hakerska grupa koja je izgradila svoju reputaciju na metodi koja se razlikuje od ransomware napada za koje je većina ljudi čula. Umjesto da žrtve zaključa izvan njihovih vlastitih sustava enkripcijom i zahtijeva plaćanje za ključ za dešifriranje, Lapsus$ je zauzeo izravniji pristup: ukrao je podatke i zaprijetio da će ih javno objaviti ako njegovi zahtjevi ne budu ispunjeni.

Ta razlika je važnija nego što se na prvi pogled čini. Tradicionalni ransomware operateri remete poslovne operacije čineći datoteke i sustave neupotrebljivima. Lapsus$ se umjesto toga oslanjao na iznudu i pritisak na reputaciju. Prijetnja nije bila "platite nam ili ćete izgubiti pristup svojoj mreži", već "platite nam ili ćemo izložiti vaše podatke svijetu". Za organizacije koje čuvaju osjetljive podatke o kupcima, evidencije zaposlenika ili vlasnički izvorni kod, ta prijetnja sama po sebi može biti dovoljna da izazove reakciju, bez obzira na to hoće li otkupnina na kraju biti plaćena.

Zašto je iznuda podacima drugačija vrsta rizika

Ransomware napadi obično stvaraju trenutne, vidljive smetnje: sustavi padaju, operacije se zaustavljaju, a pritisak za plaćanjem proizlazi iz potrebe da se poslovanje nastavi. Grupe za iznudu podacima poput Lapsus$ stvaraju drugačiju vrstu pritiska, onu izgrađenu na strahu od javnog izlaganja i dugoročnih posljedica koje iz toga proizlaze. Jednom kada se ukradeni podaci objave, nema načina da ih se vrati. Kupci, partneri i regulatori mogu svi saznati za povredu u isto vrijeme, a šteta za povjerenje može nadživjeti svaki financijski gubitak zbog zastoja.

To je dio razloga zašto su se propisi o zaštiti podataka sve više usmjeravali na prijavu povreda i odgovornost, a ne samo na vrijeme rada sustava. Na tržištima gdje zakoni o privatnosti nose značajne financijske kazne, grupa koja krade i prijeti objavljivanjem podataka može potaknuti regulatorni nadzor jednako lako kao što može potaknuti pregovore o otkupnini. Za osjećaj koliko neke jurisdikcije danas ozbiljno tretiraju nepropisno rukovanje osobnim podacima, vrijedi pogledati kako kazne prema indijskom DPDP zakonu mogu dosegnuti novčane kazne do ₹250 crore za organizacije koje ne uspiju zaštititi podatke koji su im povjereni. Povreda koju provede grupa koja koristi taktike u stilu Lapsus$ mogla bi vjerojatno izložiti tvrtku upravo takvoj regulatornoj izloženosti, povrh samog zahtjeva za iznudom.

Implikacije za privatnost kod hakiranja temeljenog na iznudi

Temeljna briga za privatnost kod grupa poput Lapsus$ je ta što žrtve rijetko su ograničene na organizaciju koja je pretrpjela povredu. Kada su interni sustavi tvrtke kompromitirani i podaci o kupcima ili zaposlenicima ukradeni, svatko čije se informacije nalaze u toj bazi podataka također postaje potencijalna žrtva. Za razliku od ransomwarea, gdje je neposredna šteta često ograničena na vlastite operacije organizacije koja je pretrpjela povredu, iznuda podacima ima efekt valova koji se širi prema van na svakoga čiji su osobni podaci bili pohranjeni na kompromitiranim sustavima.

To je također razlog zašto je nadzor nad tim kako vlade i privatne tvrtke prikupljaju, pohranjuju i pristupaju osobnim podacima postao tako trajna politička rasprava. Rasprave o nadzornim ovlastima, poput aktualne debate o obnovi FISA članka 702, i rasprave o obvezama korporativne zaštite podataka su, na neki način, dvije strane istog novčića. Obje su odgovori na svijet u kojem se velike količine osobnih podataka prikupljaju, pohranjuju i sve više postaju meta grupa koje su voljne to oružje iskoristiti za polugu.

Što to znači za vas

Ako ste pojedinac, izravni rizik od grupe poput Lapsus$ manje se odnosi na to da će vaši vlastiti sustavi biti šifrirani, a više na to da vaši osobni podaci potencijalno sjede unutar baze podataka neke organizacije koja je pretrpjela povredu. Ti podaci, jednom ukradeni, mogu biti objavljeni, prodani ili iskorišteni za daljnje prijevare poput phishinga ili krađe identiteta, bez obzira na to plaća li originalna žrtva organizacija zahtjev za iznudom.

Ako radite u organizaciji koja rukuje podacima o kupcima ili zaposlenicima, poanta je da su napadi temeljeni na iznudi podsjetnik da su minimizacija podataka i jake kontrole pristupa jednako važne kao i planovi sigurnosnog kopiranja i oporavka. Ne možete objaviti podatke koji nikada nisu bili prikupljeni ili pohranjeni.

Praktični zaključci

Razumijevanje grupa poput Lapsus$ koristan je kontekst za svakoga tko ozbiljno razmišlja o digitalnoj privatnosti. Nekoliko praktičnih koraka vrijednih razmatranja:

  • Pretpostavite da bi svaki račun povezan s uslugom koju koristite jednog dana mogao biti dio povrede, i koristite jedinstvene, jake lozinke zajedno s višefaktorskom autentifikacijom gdje god je to dostupno.
  • Pratite obavijesti tvrtki s kojima surađujete o incidentima s podacima i shvatite obavijesti o povredama ozbiljno umjesto da ih odbacujete kao rutinu.
  • Ograničite koliko osobnih informacija dijelite s uslugama kojima to strogo nije potrebno, jer podaci koje nikada ne pružite ne mogu kasnije biti ukradeni ili objavljeni.
  • Ako upravljate sustavima u organizaciji, redovito pregledavajte politike zadržavanja podataka. Napadi temeljeni na iznudi funkcioniraju samo ako uopće postoji vrijedan podatak za krađu.

Grupe poput Lapsus$ pokazuju da je krajolik prijetnji evoluirao izvan jednostavnog ransomwarea, a informiranje o tome kako te taktike funkcioniraju jedan je od najpraktičnijih načina da zaštitite vlastite podatke u budućnosti.