Proboj bez poruke o otkupnini
Britanska Nacionalna pravna baza podataka za policiju (PNLD) potvrdila je da su kontaktni podaci otprilike 114.000 policijskih službenika, osoblja i stručnjaka u kaznenom pravosuđu objavljeni na dark webu od strane grupe koja sebe naziva ExfilSquad. Regionalna jedinica za organizirani kriminal sjeveroistoka (NEROCU) potvrdila je incident 3. kolovoza, a istražitelji su posebno naglasili nešto neobično: nije bilo zahtjeva za otkupninom.
Taj detalj je važan. Većina visokoprofilnih proboja slijedi poznati scenarij: napadači ukradu podatke, prijete njihovim objavljivanjem i traže plaćanje kako bi ih zadržali u tajnosti. ExfilSquad je preskočio ravno na objavu. NEROCU je također izjavio da nema dokaza da su lozinke ili drugi podaci za prijavu bili ugroženi, što smanjuje neposredni rizik, ali ga ne uklanja. Sami kontaktni podaci, osobito kada su povezani s osobljem za provedbu zakona, nose vlastiti niz opasnosti.
Ovaj se incident nadovezuje na ranije izvještavanje obrađeno u našem izvještaju o proboju PNLD-a, koje je prvo detaljno opisalo kako su pravna baza podataka i povezana usluga Ask the Police (Pitajte policiju) bile kompromitirane. Također se povezuje sa širim obrascem dokumentiranim u našem osvrtu na širu aktivnost curenja podataka grupe ExfilSquad, koja je uključivala podatke izvučene iz drugih sustava britanske vlade u istom razdoblju.
Zašto kontaktni podaci i dalje predstavljaju stvarni rizik
Primamljivo je umanjiti značaj proboja koji ne uključuje lozinke ili financijske evidencije. No, za policijske službenike i osoblje kaznenog pravosuđa, izloženi kontaktni podaci mogu se iskoristiti na načine koji nadilaze tipičnu krađu identiteta.
Službenici čija imena, uloge i kontaktni podaci sada kruže na stranici za objavu curenja na dark webu suočeni su s povećanim rizicima ciljanog phishinga, pokušaja lažnog predstavljanja i, u ozbiljnijim slučajevima, zabrinutosti za fizičku sigurnost. Stručnjaci kaznenog pravosuđa često rade na slučajevima koji uključuju osobe s jakom motivacijom za odmazdu ili zastrašivanje. Objavljeni imenik imena i načina kontakta može postati alat upravo za takvu vrstu ciljanja, čak i bez ijedne priložene lozinke.
Izostanak zahtjeva za otkupninom također postavlja pitanja o motivu. Financijski motivirane grupe obično žele plaćanje prije objave. Preskakanje tog koraka sugerira da bi ExfilSquad mogao biti više zainteresiran za reputacijsku štetu, ometanje ili jednostavno demonstriranje sposobnosti, a ne za izvlačenje novca. Bez obzira na motivaciju, praktični učinak za one čiji su podaci izloženi je isti: njihove informacije su sada javne i praktički trajne.
Širi obrazac iza ovog curenja
Ovaj proboj nije se dogodio izolirano. ExfilSquad je povezan s nizom curenja koja su pogodila više britanskih institucija, a incident s PNLD-om uklapa se u širi trend sustava za provedbu zakona i vlade koji su meta u brzom slijedu. Kada je više agencija pogođeno u kratkom roku, to često signalizira ili zajedničku ranjivost koja se iskorištava u različitim sektorima ili prijetnju koja namjerno prolazi kroz popis visokovrijednih meta.
Za organizaciju poput PNLD-a, koja postoji upravo kako bi podržala policijsko pravno odlučivanje, proboj potkopava više od same privatnosti pojedinaca. Postavlja pitanja o sigurnosnom položaju sustava koji podupiru svakodnevne operacije provedbe zakona diljem zemlje. Istražitelji nisu naznačili da su operativni policijski podaci ili spisi predmeta bili dio ovog curenja, ali reputacijske implikacije i implikacije za povjerenje u javne institucije pravosuđa su značajne bez obzira na to.
Što to znači za vas
Ako ste zaposlenik policije, radnik u kaznenom pravosuđu ili netko čiji bi profesionalni kontaktni podaci mogli biti povezani s PNLD-om, tretirajte sve neočekivane e-poruke, pozive ili poruke koje spominju vašu ulogu s pojačanim oprezom. Napadači često koriste objavljene kontaktne podatke za izradu uvjerljivih phishing pokušaja, ponekad navodeći točne nazive radnih mjesta ili odjele kako bi djelovali legitimno.
Čak i ako lozinke nisu bile dio ovog curenja, ovo je razuman trenutak da preispitate vlastitu higijenu vjerodajnica. Ponovna upotreba lozinki na radnim i osobnim računima ili neomogućavanje višefaktorske autentifikacije tamo gdje se nudi, ostavlja vas izloženijima ako neki budući proboj uključi podatke za prijavu. Ovaj događaj je također koristan podsjetnik da organizacije koje drže osjetljive kontaktne baze podataka, bilo u provedbi zakona, zdravstvu ili obrazovanju, trebaju kontinuirani nadzor i brzu javnu objavu kada nešto pođe po zlu. Relativno brza potvrda NEROCU-a ovdje je pozitivan primjer te transparentnosti.
Provedivi savjeti
Ako su vaši kontaktni podaci možda bili dio ovog curenja, razmotrite sljedeće korake: budite oprezni na phishing pokušaje koji spominju vašu ulogu ili radno mjesto, provjeravajte neočekivane komunikacije putem službenih kanala umjesto izravnog odgovaranja, omogućite višefaktorsku autentifikaciju na svim računima povezanim s vašom profesionalnom e-poštom i pratite znakove lažnog predstavljanja koristeći vaše ime ili titulu. Organizacije koje upravljaju sličnim bazama podataka trebale bi ovo shvatiti kao poticaj za reviziju kontrola pristupa i potvrdu da su kontaktni podaci odvojeni od osjetljivijih operativnih sustava.
Kako se istrage o curenju ExfilSquada nastavljaju, moglo bi se pojaviti više detalja o tome kako je do proboja došlo i je li bilo uključeno dodatnih podataka. Za sada, izostanak zahtjeva za otkupninom ne čini ovaj incident manje ozbiljnim, samo čini motiv manje jasnim, a potrebu za oprezom jednako stvarnom.




