Egy megbízható jogi adatbázis célponttá válik
A Police National Legal Database (PNLD), az Egyesült Királyság büntető igazságszolgáltatási szakemberei által jogszabályok és esetjog keresésére használt adatbázis, megerősítette, hogy adatvédelmi incidens történt, amely több mint 100 000 rendőrt és munkatársat érint. Egy ExfilSquad nevű fenyegető csoport vállalta a felelősséget, és hozzávetőleg 1,9 GB ellopott adatot tett közzé a dark weben, váltságdíjat követelve azok eltávolításáért.
Ez az Egyesült Királyság rendőrségi adatbázisát ért incidens emlékeztető arra, hogy még a belső kormányzati rendszerek – amelyek nem közvetlenül büntetőügyek aktáihoz vagy műveleti hírszerzéshez kapcsolódnak – is elegendő személyes adatot tárolhatnak ahhoz, hogy vonzó célpontokká váljanak a zsarolók számára. A PNLD értesítette a National Crime Agency-t (NCA) és az Information Commissioner's Office-t (ICO), és külső szakértőket bízott meg az incidens hatókörének kivizsgálásával. Ha közelebbről is szeretné látni, hogyan jelentették először az adatszivárgást, és kit érint, olvassa el ezt a korábbi beszámolót az Egyesült Királyság rendőrségi adatszivárgásáról, amely 100 000 rendőr adatait tette közzé.
Mi került nyilvánosságra, és mi nem
A PNLD közleménye szerint a jelszavak nem kerültek veszélybe az incidens során. Ez fontos különbség: arra utal, hogy a támadók nem szereztek olyan hitelesítő adatokat, amelyekkel a jelszavak újrafelhasználásával más rendszerekbe is beléphetnének. Ugyanakkor a rendőrök, jogi tanácsadók és más büntető igazságszolgáltatási munkatársak elérhetőségi adatai kiszivárogtak. Az ellopott adatbázisban szereplő mezőktől függően ez neveket, munkahelyi e-mail-címeket, telefonszámokat és szervezeti hovatartozásokat is jelenthet, amelyek konkrét bűnüldözési szerepkörökhöz kapcsolódnak.
Még ha jelszavak nem is szerepeltek a kiszivárgott adatok között, ez a fajta expozíció valós kockázatot jelent. A személy bűnüldözési szerepköréhez köthető elérhetőségi adatok célzott adathalászatra, személyiséglopási kísérletekre vagy zaklatásra is felhasználhatók. Azon rendőri munkatársak számára, akiknek biztonsága múlhat azon, hogy személyes adataik nyilvánosság előtt korlátozottan legyenek elérhetők, egy ilyen adatszivárgás több mint kellemetlenség. Ez a hagyományos vállalati adatvédelmi incidenseken túlmutató potenciális biztonsági aggály.
Zsarolás a dark weben: Hogyan működnek ezek a támadások?
Az ExfilSquad megközelítése – az ellopott adatok nyilvános közzététele és fizetés követelése a további terjesztés megakadályozása érdekében – a ransomware- és adatzsarolási kampányokban megszokott mintát követi. Ahelyett, hogy a rendszereket titkosítanák és a hozzáférés helyreállításáért követelnének fizetséget, a csoportok egyre gyakrabban először adatokat lopnak, és a nyilvános exposé fenyegetését használják nyomásgyakorlásra. Az adatok egy mintájának vagy teljes készletének dark webes fórumokon való közzététele két célt szolgál: nyomást gyakorol az áldozat szervezetre, hogy fizessen, és jelzi a csoport képességeit a jövőbeli célpontok vagy vásárlók felé.
Ez a taktika nem követeli meg a támadóktól a hosszú távú hozzáférést az áldozat rendszereihez. Amint az adatok kikerültek, a kár nagyrészt megtörtént, függetlenül attól, hogy a váltságdíjat megfizetik-e. Ez az egyik oka annak, hogy a PNLD-hez hasonló szervezetek gyorsan értesítik a szabályozó hatóságokat, és incidenselhárítási szakembereket vonnak be ahelyett, hogy tárgyalnának. Ez azt is hangsúlyozza, hogy a hasonló adatszivárgások által érintett személyeknek feltételezniük kell, hogy kiszivárgott adataik nyilvánosságra kerülhetnek, még akkor is, ha a közvetlen váltságdíj-követelést elutasítják.
Mit jelent ez önnek?
Ha Ön rendőr, jogi tanácsadó vagy büntető igazságszolgáltatási munkatárs, aki a PNLD-t használta, ezt tekintse jelzésnek digitális higiéniájának felülvizsgálatára, még akkor is, ha a jelszavak nem kerültek ki. Az elérhetőségi adatok puszta kiszivárgása is táplálhat olyan adathalász kísérleteket, amelyek megpróbálják rávenni Önt hitelesítő adatok vagy érzékeny információk későbbi megadására.
Érdemes most megtenni a következő gyakorlati lépéseket:
- Kapcsolja be a kétfaktoros hitelesítést (2FA) minden olyan fiókban, amely munkahelyi e-mailjéhez vagy szakmai identitásához kapcsolódik, különösen, ha még nem tette meg.
- Legyen óvatos a váratlan e-mailekkel, hívásokkal vagy üzenetekkel szemben, amelyek utalnak a szerepkörére vagy munkahelyére, különösen, ha linkekre kattintásra vagy fiókadatok ellenőrzésére kérik.
- Figyelje a személyiséglopás jeleit, például ismeretlen fiókokat, amelyek az Ön nevét vagy szakmai beosztását használják.
- Fontolja meg jelszókezelő használatát, hogy biztosítsa, hogy ne használja újra ugyanazokat a jelszavakat a munkahelyi és a személyes fiókjaiban, csökkentve ezzel a következményeket, ha egy későbbi adatszivárgás hitelesítő adatokat tár fel.
- Ha érzékeny szakmai kommunikációt kezel, egy jó hírű VPN használata a munkahelyi rendszerek távoli elérésekor további védelmet nyújthat a hálózati szintű lehallgatással szemben, különösen nyilvános vagy nem biztonságos kapcsolatok esetén.
Azoknak, akiket széles körben érintenek a kormányzati szerveknél történt adatszivárgások, figyelemmel kell kísérniük az ICO és az NCA hivatalos útmutatásait is, ahogy az incidens kivizsgálása halad. Amint azt a UK rendőri adatokat érintő adatszivárgásról szóló korábbi beszámoló részletezi, az ilyen események egyre gyakoribbá válnak a közszféra szervezeteinél, nem csak a magáncégeknél.
A lényeg
Ez az Egyesült Királyság rendőrségi adatbázisát ért incidens egy tágabb igazságot szemléltet: egyetlen szervezet, legyen az állami vagy magán, sem immunis a zsarolásra irányuló kibertámadásokkal szemben, és a legsúlyosabb következményeket gyakran azok a szakemberek viselik, akiknek az adatai kiszivárogtak. Bár a PNLD válasza – a szabályozó hatóságok értesítése és annak megerősítése, hogy a jelszavak nem kerültek ki – ésszerű első lépés, a kiszivárgott elérhetőségi adatok továbbra is sebezhetővé teszik az érintetteket az adathalászattal és a személyiséglopással szemben.
Ha a büntető igazságszolgáltatásban vagy bármely olyan területen dolgozik, ahol szakmai identitása nyilvánosan dokumentált, ne várjon a következő hírre. Kapcsolja be a kétfaktoros hitelesítést, ahol csak lehet, legyen éber a munkájára hivatkozó, kéretlen megkeresésekkel szemben, és tekintsen erre az adatszivárgásra úgy, mint egy ösztönzésre, hogy már ma megerősítse digitális védelmét.




