3,3 millió dolláros követelés és 50 GB-os adatszivárgás
A Carhartt adatvédelmi incidensének története újabb fordulatot vett ebben a hónapban, miután a biztonsági kutatók megállapították, hogy a kiszivárgott adatok jelentős része szintetikus volt, nem pedig valódi ügyfél-információ. A ShinyHunters zsarolócsoport augusztus 13-án azt állította, hogy kiszivárogtatta a Carhartt 50 GB-os adatait, miután a kezdeti 3,3 millió dolláros váltságdíj-követelést követő tárgyalások kudarcot vallottak. Amikor a Carhartt állítólag megtagadta a fizetést, a csoport nyilvánosan közzétette az adatkészletet, hatalmas kompromittáció bizonyítékaként prezentálva azt.
Első pillantásra a szivárgás hatalmasnak tűnt. De mint sok zsarolásvezérelt adatvédelmi incidens esetében, a nyers fájlméret és a rekordszám csak a történet egy részét mesélte el. Egy alaposabb technikai felülvizsgálat megállapította, hogy az adatok kitalált vagy megkettőzött bejegyzéseket is tartalmaztak, ami azt jelenti, hogy a valóban kitett személyes adatok köre jóval kisebb volt, mint amit a ShinyHunters hirdetett.
Hogyan derítették fel az elemzők a felfújt számokat
Ez a minta nem új keletű. Ahogy korábbi jelentésünkben is írtuk a Carhartt-incidens állításainak felére csökkentéséről Troy Hunt felülvizsgálata után, a független ellenőrzés gyakran az egyetlen módja annak, hogy elválasszuk a valódi adatvédelmi incidenst a felfújt zsarolási taktikától. A kiszivárgott fájlokat vizsgáló kutatók deduplikációs és érvényesítő eszközökön futtatták át őket, amelyeket hamis vagy automatikusan generált rekordok kiszűrésére terveztek – ilyenek például az értelmetlen e-mail domainek, az ismétlődő cím-mintázatok vagy azok a bejegyzések, amelyek nem felelnek meg egyetlen valódi fióknak sem.
Az eredmény a megerősített érintettek számának jelentős csökkenése lett, miután a szintetikus és duplikált rekordokat kiszűrték. Ez nem azt jelenti, hogy semmilyen valódi adat nem került nyilvánosságra. Azt jelenti, hogy az érintett ügyfelek valódi száma jóval alacsonyabb volt, mint az a főcím-szám, amelyet a ShinyHunters használt a Carhartt nyomás alá helyezésére és a médiafigyelem felkeltésére.
Ez a taktika kettős célt szolgál a fenyegető szereplők számára. Egy nagyobb, riasztóbb fájlméret hitelesebbnek és pusztítóbbnak tünteti fel a zsarolási fenyegetést, növelve a nyomást az áldozat vállalaton, hogy fizessen. Emellett aránytalanul nagy sajtónyilvánosságot generál, amelyet a zsarolócsoportok gyakran használnak fel nyomásként a jövőbeli tárgyalások során más célpontokkal szemben. A szintetikus adatokkal való feltöltés minimális költséget jelent a támadónak, de drámaian megváltoztathatja az incidens súlyosságáról alkotott közvéleményt.
Miért számít ez az adatvédelem szempontjából, nem csak a címek miatt
Az adatvédelmi vonatkozások itt finomabbak, mint egy tipikus adatvédelmi incidens történetében. Amikor az incidensre vonatkozó állításokat felfújják, két dolog történik egyszerre. Először is, a nyilvánosság és még a biztonsági szakemberek is túlbecsülhetik, hogy mennyi valódi személyes adat forog keringésben, ami szükségtelen pánikhoz vagy félreirányított reagálási erőfeszítésekhez vezet. Másodszor – és ami még fontosabb –, a valódi áldozatok, azok az emberek, akiknek az adatai valóban benne voltak és megerősítést nyertek, elveszhetnek a túlzó számok által uralt történet zajában.
Egy olyan vállalat számára, mint a Carhartt, az incidens azt is szemlélteti, hogy milyen reputációs kockázattal jár bármely zsarolási kísérlet, függetlenül attól, hogy a követelt adatok mennyije bizonyul hitelesnek. Amint egy fenyegető csoport bejelent egy incidenset és egy váltságdíj-összeget, a történet gyorsan terjed, és a későbbi korrekció ritkán kap akkora figyelmet, mint a kezdeti állítás.
Mit jelent ez Önnek
Ha Ön Carhartt-ügyfél vagy -alkalmazott, és kíváncsi arra, hogy az Ön adatai részei voltak-e ennek az incidensnek, a legbiztonságosabb megközelítés az, ha minden kitettséget lehetségesként kezel, nem pedig megerősítettként – anélkül, hogy feltételezné a zsarolási kísérlet csúcsán jelentett legrosszabb forgatókönyvet. Valódi rekordok állítólag szerepeltek a szivárgásban a kitaláltak mellett, így az ellenőrzés fontosabb, mint a ShinyHunters által publikált teljes fájlméret vagy rekordszám.
Tágabb értelemben ez az incidens emlékeztető arra, hogy a zsarolócsoportok incidensre vonatkozó állításait mindig nem megerősítettként kell kezelni, amíg független elemzők vagy az érintett vállalat meg nem erősíti a részleteket. A váltságdíj-követelések és a drámai szivárgási bejelentések részben nyomásgyakorlási taktikát jelentenek, és a hozzájuk kapcsolt számok nem mindig megbízhatóak.
Gyakorlati tanulságok
- Ne essen pánikba kizárólag az incidens főcím-számai alapján; várja meg a megerősített elemzést, mielőtt feltételezné, hogy az adatai kiszivárogtak.
- Ha van Carhartt-fiókja, fontolja meg jelszava megváltoztatását és a kétfaktoros hitelesítés engedélyezését, ahol elérhető.
- Figyeljen az incidensre hivatkozó adathalász kísérletekre, mivel a támadók gyakran kihasználják a nyilvános incidenshíreket, hogy további információkat csaljanak ki az áldozatokból.
- Használjon jelszókezelőt, hogy elkerülje a jelszavak újrahasználatát a webhelyek között, korlátozva a kárt, ha egyetlen fiók is kompromittálódik.
- Legyen szkeptikus a zsarolócsoportok állításaival szemben, amíg független kutatók meg nem erősítik azokat, mivel a felfújt számok ismert tárgyalási taktikának számítanak.




