Az Aurora Zsarolóvírus-csoport új állítása
Egy Aurora néven működő zsarolóvírus-csoport magára vállalta egy nagy holland szállítmányozási cég feltörését, azt állítva, hogy alkalmazotti adatokat, üzleti szerződéseket és évekre visszamenő belső nyilvántartásokat szerzett meg. Az állítás a csoport kiszivárogtató infrastruktúráján jelent meg, ez egy gyakori taktika, amelyet a zsarolóvírus-üzemeltetők alkalmaznak, hogy fizetésre kényszerítsék az áldozatokat az ellopott fájlok közzétételével való fenyegetéssel.
A szállítmányozási cég mindezidáig nem adott ki részletes nyilvános megerősítést az ellopott adatok köréről vagy hitelességéről. Ez nem szokatlan. A zsarolóvírus-csoportok gyakran tesznek merész állításokat a kiszivárogtató oldalakon, mielőtt bármilyen független ellenőrzés megtörténne, és a szervezetek gyakran időt szánnak a kivizsgálásra, mielőtt nyilvánosan nyilatkoznának. Az állítólagos zsákmány jellege – munkavállalói adatok, szerződések és többéves archívumok – azonban pontosan az a fajta adat, amely tartós adatvédelmi kockázatot jelent, függetlenül attól, hogy végül kifizetik-e a váltságdíjat.
Miért számítanak a munkavállalói adatok és a szerződések nagy értékű célpontoknak?
A zsarolóvírusok messze túlléptek a fájlok egyszerű lezárásán és a visszafejtő kulcsért való fizetés követelésén. A legtöbb modern művelet, köztük az Aurora-hoz hasonló csoportok is, kettős zsarolási modellre támaszkodnak: először ellopják az adatokat, másodszor titkosítják a rendszereket, és nyilvános közzététellel fenyegetik az áldozatot, ha az nem hajlandó fizetni. Ez a változás azért fontos, mert megváltoztatja, hogy kik érintettek. Már nem csupán a feltört cég küzd leállásokkal. A munkavállalók, akiknek személyes adatai a HR-rendszerekben, bérszámfejtési fájlokban és belső szerződésekben vannak, járulékos kárként válnak érintetté egy olyan üzleti vitában, amelyben semmilyen szerepük nem volt.
A szállítmányozási és logisztikai cégek azért vonzó célpontok az ilyen támadások számára, mert az üzemeltetési technológia és a nagy alkalmazotti- és partneradatbázisok metszéspontjában helyezkednek el. Évekre visszamenő felhalmozott adatok – sofőrinformációk, vállalkozói megállapodások, ügyfélszerződések – gyakran a hasznos élettartamukon túl is tárolva maradnak, növelve a támadási felületet anélkül, hogy bárki aktívan kezelné ezt a kockázatot. Ez egy olyan minta, amely az iparágakban széles körben megfigyelhető. A közelmúltbeli LastPass ellátási láncot érintő adatszivárgás a Klue-n keresztül esetében a támadók egy harmadik fél beszállítói kapcsolatot használtak ki, hogy közvetetten érzékeny adatokhoz férjenek hozzá, megmutatva, hogy a jogsértések egyre inkább egyetlen kompromittálódási pontból kiindulva gyűrűznek tovább, olyan embereket is érintve, akik soha nem léptek közvetlen kapcsolatba a támadó eredeti célpontjával.
Mit jelent ez Önnek?
Ha Ön jelenlegi vagy volt alkalmazott, vállalkozó vagy üzleti partnere egy holland szállítmányozási cégnek, vagy egyszerűen csak olyan valaki, akinek személyes adatai valószínűleg egy logisztikai cég adatbázisaiban találhatók, egy ilyen állítást akkor is érdemes komolyan venni, mielőtt teljes körű megerősítés érkezne. A zsarolóprogramok kiszivárogtatási állításainak eddigi eredményei azt mutatják, hogy végül gyakran valódi, érzékeny adatok kerülnek bele, és ritkán biztonságosabb a tökéletes bizonyosságra várni, mielőtt alapvető óvintézkedéseket tennénk.
A gyakorlati adatvédelmi kockázat itt a személyazonosság-lopásra, célzott adathalászatra és közösségi manipulációra összpontosul. Az ellopott munkavállalói adatokat – nevek, elérhetőségek, foglalkoztatási előzmények – gyakran újracsomagolják és eladják, vagy arra használják, hogy meggyőző adathalász e-maileket hozzanak létre, amelyek valódi belső részletekre hivatkozva tűnnek hitelesnek. A szerződéses adatok feltárhatják az üzleti kapcsolatokat, amelyeket a támadók kihasználhatnak, hogy beszállítóknak vagy ügyfeleknek adják ki magukat a későbbi átverések során.
Még ha nincs is közvetlen kapcsolata ezzel a konkrét céggel, a tágabb tanulság széles körben érvényes: bármely szervezet, amely az Ön foglalkoztatási adatait tárolja, a bérszámfejtőktől a logisztikai partnereken át a szoftverbeszállítókig, potenciális adatkockázati pontot jelent, amely az Ön ellenőrzésén kívül esik.
Használható lépések az önvédelem érdekében
Bár az egyének nem tudják megakadályozni egy vállalat zsarolóvírus-incidensét, vannak konkrét lépések a személyes károk csökkentésére:
- Kövesse nyomon a szokatlan fióktevékenységeket, különösen azokon a fiókokon, amelyek a munkahelyi e-mailjéhez vagy a munkáltató által kiadott hitelesítő adatokhoz kapcsolódnak.
- Legyen szkeptikus a váratlan e-mailekkel kapcsolatban, amelyek belső vállalati részletekre, szerződési feltételekre vagy HR-ügyekre hivatkoznak, még akkor is, ha azok ismerős feladótól érkeznek.
- Ahol csak lehetséges, engedélyezze a többtényezős hitelesítést, különösen az e-mail, a banki fiókok és minden olyan fiók esetében, amely a munkahelyi e-mailjét használja helyreállítási címként.
- Fontolja meg a hitelbefagyasztást vagy csalási riasztást, ha okkal feltételezi, hogy foglalkoztatási vagy pénzügyi adatai szerepeltek a kiszivárgott adatok között.
- Változtassa meg az újrafelhasznált jelszavakat, különösen, ha ugyanazokat a hitelesítő adatokat használta a személyes és a munkahelyi fiókokban.
A következő adatszivárgás előtt járni
Az Aurora zsarolóvírus-csoport által a holland szállítmányozási cég ellen bejelentett támadás még folyamatban van, és a további részletek megerősíthetik, kiterjeszthetik vagy szűkíthetik a ténylegesen megszerzett adatok körét. Ami már most egyértelmű, hogy a zsarolóvírus-csoportok továbbra is olyan szervezeteket vesznek célba, amelyek nagy mennyiségű alkalmazotti és szerződéses adatot tárolnak, és a következmények messze túlmutatnak a feltört vállalaton. A szokatlan kommunikációra való éberség, a fiókbiztonság megszigorítása és a jogsértési állítások megbízhatónak kezelése mindaddig, amíg az ellenkezője be nem bizonyosodik, továbbra is a legmegbízhatóbb módszerek a személyes adatkockázat korlátozására, ha hasonló incidensek történnek.




