Odmak od uobičajenog scenarija

Ekstorzijska grupa ShinyHunters ponovno je u naslovnicama, ovoga puta tvrdeći da je provalila u podatke povezane s FBI-jem, pri čemu se Oracle i AWS također spominju u vezi s navodnom krađom. U trenutku pisanja ovog teksta, ni Oracle ni AWS nisu javno odgovorili na tu tvrdnju, a točan opseg onoga što je uzeto, ako je uopće išta uzeto, ostaje nepotvrđen.

Ono što ovu tvrdnju izdvaja nije meta. To je motiv koji ShinyHunters navodi kao razlog. Prema grupi, ovo 'NIJE financijski motivirano', što je upečatljiv odmak od njihovog uobičajenog pristupa. Većina operacija ShinyHuntersa slijedi poznati obrazac razbij-i-uzmi: provali u organizaciju, eksfiltriraj podatke, zatim zahtijevaj višemilijunsku otkupninu kako se ukradene datoteke ne bi javno objavile. Ovoga puta, grupa tvrdi da uopće ne traži isplatu ekstorzije.

Zašto tvrdnje ShinyHuntersa zaslužuju preispitivanje

ShinyHunters je izgradio reputaciju jedne od produktivnijih ekstorzijskih grupa koje trenutno djeluju, ali ta reputacija dolazi s ogradom: nije svaka tvrdnja ove grupe izdržala provjeru. Čitatelji se možda sjećaju da kada je ShinyHunters tvrdio da je hakirao Metabase, potencijalno ugrožavajući više od 100.000 organizacija, ta je tvrdnja izazvala značajnu pažnju prije nego što je neovisna provjera mogla uslijediti. Sličan se scenarij odigrao i s tvrdnjom o proboju Carhartta koja je kasnije prepolovljena nakon neovisne revizije, što je podsjetnik da početne tvrdnje ekstorzijskih grupa često preuveličavaju štetu, bilo namjerno ili ne.

Ta povijest ovdje je važna. Nepotvrđena tvrdnja koja uključuje FBI, posebno ona uokvirena oko nefinancijskog motiva, vjerojatno će se brzo proširiti bez obzira na to može li se potkrijepiti. Dok Oracle, AWS ili sam FBI ne potvrde ili ne opovrgnu upad, tvrdnju treba tretirati upravo kao to: tvrdnju, a ne potvrđeni proboj.

Također je vrijedno napomenuti da prošla aktivnost ShinyHuntersa nije uvijek odgovarala njihovim početnim javnim izjavama. U slučaju DentaQuesta, koji je potvrdio da je pogođeno 15 milijuna pacijenata, konačni potvrđeni broj bio je pet puta veći od onoga što je grupa u početku tvrdila. Taj nesrazmjer ide protiv narativa da te grupe uvijek imaju jasnu, točnu sliku o onome što su uzele, ili da su potpuno transparentne o tome kada to imaju.

Zašto je motiv važan za privatnost

Ako ShinyHunters ovoga puta doista ne traži otkupninu, to otvara drugačiji niz pitanja od tipičnog slučaja ekstorzije. Financijski motivirani proboji slijede predvidivu strukturu poticaja: plati, i podaci bi mogli ostati privatni; ne plati, i bit će objavljeni ili prodani. Kada grupa tvrdi da nema financijski motiv, računica za žrtve i javnost se mijenja. Nema otkupnine o kojoj se pregovara, nema roka koji treba pratiti, a potencijalno i manje poticaja za grupu da u međuvremenu prešuti bilo koju od spornih tvrdnji.

Za navodnu metu s vezama s federalnim tijelima za provedbu zakona, ta razlika ima stvarnu težinu. Podaci povezani s FBI-jem, ako su doista kompromitirani, mogli bi se ticati osjetljivih istražnih, kadrovskih ili operativnih informacija, a ne zapisa o korisnicima ili podataka o plaćanju koji su obično meta financijski motiviranih proboja. To je posve drugačiji profil rizika i naglašava zašto organizacije, bilo federalne agencije ili privatne tvrtke koje s njima surađuju, moraju tretirati sigurnost cloud infrastrukture kao kontinuirani prioritet, a ne kao jednokratnu kućicu koju treba označiti.

Što to znači za vas

Većina čitatelja nisu izravne mete ovakve tvrdnje, ali efekti valova od visokoprofilnih tvrdnji o probojima ipak su vrijedni pažnje. Ako komunicirate s bilo kojim državnim službama, financijskim platformama ili aplikacijama hostanima u cloudu koje dotiču federalne sustave, razumno je ostati na oprezu i čekati službenu potvrdu prije nego što pretpostavite da su vaši podaci ugroženi. Nepotvrđene tvrdnje o probojima često preteknu činjenice, a reagiranje prije potvrde može dovesti do nepotrebne panike ili, još gore, do nasjedanja na naknadne phishing pokušaje koji se naslanjaju na stvarne vijesti.

Ključne poruke za čitatelje

Tretirajte ovu tvrdnju kao nepotvrđenu dok Oracle, AWS ili FBI ne izdaju službenu izjavu. Budite skeptični prema bilo kojim neželjenim e-porukama, pozivima ili porukama koje se pozivaju na ovaj incident, jer napadači i prevaranti često iskorištavaju aktualne vijesti o probojima za provođenje phishing kampanja. Ako radite s uslugama hostanima na Oracleu ili AWS-u ili se na njih oslanjate, pratite službene sigurnosne preporuke tih pružatelja umjesto da se oslanjate isključivo na tvrdnje same ekstorzijske grupe. I kao i uvijek, omogućavanje višefaktorske autentifikacije i praćenje računa za neobične aktivnosti ostaje jedan od najučinkovitijih koraka koje pojedinci mogu poduzeti, bez obzira na to kako se na kraju odvije bilo koja pojedinačna tvrdnja o proboju.