Az FBI azt közli, hogy egy hatalmas adatszivárgást kezel, amely érinti munkatársai érzékeny adatait, és ígéretet tett arra, hogy a felelősnek tartott hackerek ellen fellép. Az FBI-adatszivárgás ShinyHunters-állítás széles körű visszhangot kapott, érdemes azonban szétválasztani, mit mondott a hivatal, és mit állítanak az állítólagos támadók. Ez a cikk ezt teszi, majd megvizsgálja, mit sugall az eset a centralizált adatbázisokról, és mit tud és mit nem tud egy VPN nyújtani.
Amit az FBI eddig megerősített
Az NPR beszámolója szerint az FBI azt közli, hogy egy hatalmas adatszivárgást kezel, és elkötelezett amellett, hogy a mögötte állónak tartott hackerek nyomába eredjen. Az NPR összefoglalója nem részletezi, hogyan történt a behatolás, hány embert érint, vagy kik a támadók.
Más lapok kitöltöttek némi részletet, bár ezek nagy része az állítólagos támadóktól, nem az FBI-tól származik. A Politico arról számolt be, hogy az FBI közlése szerint egy feltételezett hackertámadást vizsgál, miután egy ShinyHunters nevű kiberbűnöző csoport azt állította, hogy behatolt rendszereibe. A Reuters arról számolt be, hogy a mintadatok láthatóan tartalmazták a hivatal munkatársainak nevét, címét és beosztását. A Reuters később beszámolt a csoport azon állításáról, hogy ellopta az FBI személyzetének pszichiátriai és orvosi feljegyzéseit. A Register több mint 2 TB munkatársi adat ellopásáról szóló állítást közölt.
Ezek állítások, és az általunk áttekintett nyilvános beszámolók nem erősítik meg függetlenül a mértéket vagy a tartalmat. Kezelje a konkrét számokat és adatkategóriákat megerősítetlenként, amíg az FBI másként nem nyilatkozik.
Kik a ShinyHunters, és hogyan működnek
A Reuters a ShinyHunterst hírhedt hackercsapatként írja le. A Register arról számolt be, hogy a csoport szerint ez a támadás nem anyagi indíttatású volt, és azt akarta, hogy a szövetségi szervek valamilyen módon reagáljanak. Egy szóvivő azt is mondta a lapnak: „Ez egy játék, és ez a világ, amiben élünk."
Ez a megfogalmazás számít. Egy bűnüldöző szerv saját munkatársai ellen irányuló adatszivárgás más kockázatot jelent, mint a tipikus váltságdíjvezérelt incidensek. Amikor a megfogalmazott cél a nyomásgyakorlás vagy a megszégyenítés, nem pedig a fizetés, az ellopott adatokat közzé lehet tenni vagy egyének ellen lehet használni, minden tárgyalási ablak nélkül. Ismétlem, ezek a csoport saját nyilatkozatai, másodkézből jelentve, és óvatosan kell olvasni őket.
Az Egyesült Királyság Nemzeti Kiberbiztonsági Központjának volt vezetője, Ciaran Martin professzor a BBC-nek azt mondta, hogy ha megerősítést nyer, az állítás „a lehető legsúlyosabb" – a BBC tudósítása szerint.
Miért maradnak célpontok a centralizált adatbázisok
A tágabb tanulság nem attól függ, kit hibáztatnak végül. A szervezetek azért gyűjtik érzékeny nyilvántartásaikat kevés rendszerbe, mert az hatékony: személyzeti iratok, címek, beosztások, orvosi információk. Ez a hatékonyság azonban egyetlen nagy nyereményt is teremt. Egy sikeres behatolás egyszerre több ezer embert tehet ki, és ezeknek az embereknek nem volt beleszólásuk abba, mennyire jól védték a rendszert.
Az érzékeny szervek munkatársai számára a aggodalom nem csak a személyazonosság-lopás. A nevek címekkel és munkabeosztással párosítva zaklatást, adathalászatot vagy social engineeringet tehetnek lehetővé. Ezért kezelik az ilyen jellegű adatszivárgásokat többre, mint egy szokványos adatvédelmi incidenst.
A szövetségi szervek máshol is hasonló figyelmeztetéseket adtak ki nagy léptékű támadásokról. A Medusa ransomware-frissítésről szóló tudósításunk, amely több mint 500 szervezetet érintett, megmutatja, hogyan sürgették az FBI, a CISA és a HHS a szervezeteket, hogy vegyék komolyan az ilyen fenyegetéseket. Az amerikai, brit és holland ügynökségek külön közös figyelmeztetése az iráni, Telegram által vezérelt kémprogramról emlékeztet arra, hogy az egyének célzott megfigyelése párhuzamos aggodalom.
Mit tud és mit nem tud megvédeni egy VPN egy adatszivárgás után
A VPN titkosítja az internetes forgalmat az eszköze és a VPN-szerver között, és elrejti az IP-címét az Ön által meglátogatott oldalak elől. Ez hasznos nyilvános Wi-Fi-n és annak korlátozásában, mit láthat az internetszolgáltatója.
Amit egy VPN nem tud megtenni, az egy más valakinél lévő adatbázis adatszivárgásának visszafordítása. Ha az Ön adatai egy szervezet szerverein vannak, és azokat a szervereket kompromittálják, a kapcsolódási módja irreleváns. A VPN az adathalász e-maileket sem állítja meg, nem akadályozza meg, hogy valaki a kiszivárgott információkat felhasználva adja ki magát Önnek, és nem biztosítja a fiókjait sem, ha a jelszavakat újrahasználja.
Mit jelent ez Önnek
A legtöbb olvasó nem FBI-munkatárs, így közvetlen kitettsége ennek az incidensnek valószínűleg alacsony. A gyakorlati tanulságok ettől még érvényesek. Minden szervezet, amely az Ön adatait tárolja, potenciális adatszivárgás, és Ön csak a saját oldalán lévő részeket irányítja: mennyire erősek a hitelesítő adatai, mennyire szkeptikus a váratlan üzenetekkel szemben, és mennyi személyes információt ad ki.
Ha Ön jelenlegi vagy korábbi szövetségi alkalmazott vagy szerződéses partner, figyelje a szervezetétől érkező hivatalos kommunikációt útmutatásért, és legyen óvatos mindenkivel, aki azt állítja, hogy kapcsolatban áll a vizsgálattal.
Gyakorlati tanulságok
- Használjon jelszókezelőt és egyedi jelszavakat minden fiókhoz.
- Kapcsolja be a többtényezős hitelesítést, lehetőleg hitelesítő alkalmazással vagy hardverkulccsal.
- Legyen szkeptikus a kéretlen e-mailekkel, hívásokkal vagy szöveges üzenetekkel szemben, amelyek személyes adatokra hivatkoznak; a támadók kiszivárgott információkat használnak, hogy hitelesnek tűnjenek.
- Osszon meg kevesebbet: korlátozza azon személyes információk mennyiségét, amelyeket olyan szolgáltatásoknak ad, amelyeknek nincs rájuk szükségük.
- Használjon VPN-t arra, amire való, például a nem megbízható hálózatokon zajló forgalom védelmére, de ne tekintse védelemnek az adatszivárgások ellen.
- Várja meg a hivatalos megerősítést, mielőtt cselekedne az incidensről keringő számok alapján.
Az FBI-adatszivárgás ShinyHunters-állítás még fejlődik, és a részletek változhatnak, ahogy a vizsgálat folytatódik. Tekintse át saját kitettségét és biztonsági szokásait most, mielőtt a következő címsor sürgőssé teszi.




