Što se dogodilo u proboju sigurnosti Inter-Con Security

Provala ShinyHuntersa u Inter-Con Security pojavila se kao najnoviji primjer poznatog i zabrinjavajućeg obrasca: poznata skupina iznuđivača tvrdi da je ukrala podatke tvrtke, traži plaćanje, a zatim svejedno objavi informacije kada njezini zahtjevi ne budu ispunjeni. Prema izvještajima o incidentu, akter prijetnje, grupa ShinyHunters, navodno je ciljala Inter-Con Security, tvrtku koja pruža usluge fizičkog osiguranja i zaštitarske usluge, u kampanji iznude tipa "plati ili ćemo otkriti podatke".

Proboj je privukao pozornost javnosti nakon što su kompromitirani podaci učitani u Have I Been Pwned (HIBP), široko korištenu uslugu obavještavanja o probojima koja pojedincima omogućuje provjeru pojavljuje li se njihova adresa e-pošte u poznatim curenjima podataka. Obrada skupa podataka u HIBP-u potvrdila je 276.000 jedinstvenih adresa e-pošte povezanih s incidentom, dajući javnosti prvi konkretan uvid u razmjere izloženosti. Bez obzira na izvorni opseg ukradenih podataka, brojka HIBP-a predstavlja verificirani broj različitih adresa e-pošte koje su sada pretražive za pogođene pojedince.

Kako funkcionira model iznude "plati ili otkrij" grupe ShinyHunters

ShinyHunters je tijekom godina stekao reputaciju provodeći jednostavan, ali učinkovit plan: infiltriraju se u sustave mete ili nabave ukradene podatke, a zatim prijete objavom osim ako se ne plati otkupnina. Kada žrtve odbiju ili ne odgovore, grupa ispuni prijetnju javnim odbacivanjem podataka, često se služeći platformama i servisima za obavijesti o probojima kako bi maksimizirali vidljivost i pritisak.

Ovaj pristup za grupu nije nov. ShinyHuntersi su povezivani s nizom istaknutih incidenata, uključujući vishing napad koji je pogodio Charter Communications i izložio otprilike 40 milijuna zapisa, povezanu kampanju koja je utjecala na još 4,9 milijuna Charterovih zapisa putem sličnih vishing taktika, te navodnu prodaju korisničkih podataka NVIDIA GeForce NOW. Grupa se također povezuje s nepotvrđenom tvrdnjom o ransomware napadu na Ernst & Young. Incident s Inter-Con Security u potpunosti se uklapa u ovaj obrazac ciljanja organizacija iz raznih sektora, od telekomunikacijskih divova do pružatelja fizičkog osiguranja, koristeći prijetnju javnim objavljivanjem kao polugu.

Ono što ovaj model iznude čini posebno učinkovitim jest to da napadaču nije potrebno prodati podatke na podzemnim tržištima kako bi profitirao. Sama prijetnja javnim curenjem, popraćena dokazanom spremnošću da se prijetnja provede, često je dovoljna da se žrtve pod pritiskom odluče na pregovore. Kada pregovori propadnu, nastalo curenje, kao u slučaju Inter-Con, postaje i kazna za žrtvu i javna demonstracija sposobnosti grupe za buduće mete.

Zašto izložene adrese e-pošte povećavaju rizike od phishinga i krađe identiteta

Adrese e-pošte mogu se činiti kao sporedan detalj u usporedbi s probojima koji uključuju lozinke, financijske evidencije ili identifikacijske brojeve koje izdaju vlade. No, procurjela adresa e-pošte sama po sebi dovoljna je za pokretanje ciljanih phishing kampanja, osobito kada je povezana s određenom organizacijom ili poslodavcem. Napadači mogu iskoristiti potvrđene, aktivne adrese e-pošte kako bi sastavili uvjerljive phishing poruke, lažno se predstavljali kao probijena tvrtka ili pokušali napade punjenja vjerodajnicama na drugim računima koji dijele istu adresu.

Proboji koji uključuju velike, verificirane skupove podataka poput ovog također se često kombiniraju s podacima iz drugih curenja. I akteri prijetnji i istraživači primijetili su da kombiniranje popisa e-pošte iz više proboja, slično onome što je viđeno u incidentima poput proboja u Bank of Baroda koji je uključivao osjetljive podatke klijenata, može stvoriti detaljnije profile pojedinaca, povećavajući rizik od krađe identiteta ili preuzimanja računa daleko iznad samog izvornog proboja.

Što učiniti ako se vaši podaci pojave u Have I Been Pwned

Ako sumnjate da ste pogođeni, prvi korak je izravno provjeriti svoju adresu e-pošte putem Have I Been Pwned. Ako se vaša adresa pojavi u proboju Inter-Con Security ili u bilo kojem drugom navedenom incidentu, shvatite to kao znak da poduzmete nekoliko konkretnih mjera opreza, a ne kao razlog za paniku.

Započnite promjenom lozinke povezane sa svakim računom koji koristi tu adresu e-pošte, osobito ako ste ju ponovno upotrijebili negdje drugdje. Omogućite višefaktorsku autentifikaciju gdje god je dostupna jer to dodaje ključni sloj zaštite čak i ako vaša lozinka kasnije bude kompromitirana u nekom drugom curenju. Budite posebno oprezni s neočekivanim e-porukama koje spominju Inter-Con Security ili tvrde da su nastavak na proboj jer su to izvrsne prilike za phishing pokušaje. Na kraju, razmislite o korištenju upravitelja lozinki za generiranje i pohranu jedinstvenih lozinki za svaki račun, čime se smanjuje šteta koju bilo koji pojedinačni proboj može prouzročiti.

Što ovo znači za vas

Proboj ShinyHuntersa u Inter-Con Security podsjetnik je da curenje podataka motivirano iznuđivanjem ne diskriminira prema veličini tvrtke ili industriji. Bilo da je žrtva telekomunikacijski pružatelj, proizvođač čipova ili tvrtka za fizičko osiguranje, temeljni rizik za pojedince je isti: izložene adrese e-pošte koje se mogu iskoristiti za phishing, neželjenu poštu ili daljnje napade. Biti informiran o tome gdje su se vaši podaci pojavili i brzo djelovati kada se to dogodi, ostaje jedna od najučinkovitijih obrana dostupnih običnim korisnicima.

Ključni zaključci

  • Provjerite na Have I Been Pwned je li vaša adresa e-pošte uključena u proboj Inter-Con Security.
  • Promijenite lozinke na svim računima povezanima s izloženom adresom, osobito ako su se negdje drugdje ponavljale.
  • Uključite višefaktorsku autentifikaciju za dodatnu zaštitu od napada temeljenih na vjerodajnicama.
  • Pazite na phishing e-poruke koje spominju proboj ili lažno predstavljaju Inter-Con Security.
  • Koristite upravitelj lozinki kako biste ubuduće izbjegli ponovnu upotrebu lozinki na više računa.