Új fordulat a Flink adatvédelmi incidensben

A Flink adatvédelmi incidens következményei szokatlan fordulatot vettek. Az esetről szóló beszámolók szerint a támadás mögött álló zsarolócsoport, az LPG Group, már nem csupán a élelmiszer-házhozszállító cégtől követel kifizetést. A kiberbűnözők most közvetlenül az egyes ügyfeleknek és alkalmazottaknak küldenek váltságdíj-követeléseket, akiknek személyes adatait állítólag ellopták.

Amint korábban beszámoltunk róla, az LPG Group azt állította, hogy több mint egymillió Flink vásárló és körülbelül 13 000 alkalmazott adatait szerezte meg. A korábbi követelés magát a Flinket célozta, a csoport állítólag 100 ETH-t kért, ami akkoriban körülbelül 237 300 eurónak felelt meg, cserébe azért, hogy nem szivárogtatják ki a lopott adatokat. A Flink belső rendszereit erősítették meg érintett környezetként, és az incidens vizsgálata továbbra is folyamatban van.

Ami ezt a legújabb fejleményt figyelemre méltóvá teszi, az a taktika megváltozása. Ahelyett, hogy kizárólag a cégre gyakorolt nyomásra támaszkodnának, a támadók állítólag közvetlenül keresik meg az egyéneket, sokkal kisebb összeget követelve: 11,80 eurót, azaz 0,005 ETH-nak megfelelő összeget minden olyan személytől, akinek adatai szerepelnek a lopott adathalmazban. A mögöttes szándék az, hogy a kis összeg kifizetése talán távol tarthatja az adott személy konkrét információit bármilyen nyilvános kiszivárogtatástól, míg a nemfizetés azt jelentheti, hogy adataik mindenki máséval együtt kerülnek nyilvánosságra.

Miért változtatja meg az egyének célzása az egyenletet

Ez a megközelítés, amelyet néha többszintű vagy hármas zsarolásnak neveznek, eltér a megszokott forgatókönyvtől, ahol a zsarolóvírus- vagy zsarolócsoport kizárólag az érintett szervezettel tárgyal. Azzal, hogy külön-külön keresik meg az ügyfeleket és a munkavállalókat, a támadók második bevételi forrást teremtenek, és olyan pszichológiai nyomást gyakorolnak, amelyet a vállalati tárgyalás önmagában nem generál.

A jegyzetet kapó emberek számára a követelés szándékosan kicsi. A 11,80 eurós kifizetést könnyű jelentéktelennek minősíteni, és valószínűleg éppen ez a lényeg. A zsarolók arra számítanak, hogy az áldozatok úgy döntenek, egyszerűbb kifizetni egy kis összeget, mint megbirkózni a személyes adatok nyilvánosságra kerülésének bizonytalanságával. A biztonsági szakértők azonban általában ellenzik az ilyen jellegű követelések kifizetését. Nincs garancia arra, hogy a fizetés valóban eltávolítja az illető adatait onnan, ahová azokat már lemásolták vagy eladták, és a fizetés megjelölhet valakit könnyű célpontként a jövőbeli zsarolási kísérletekhez.

A Flink adatvédelmi incidens során állítólag ellopott adatok mind az ügyfelekhez, mind az alkalmazottakhoz kapcsolódó információkat tartalmaznak, ami azt jelenti, hogy a kitettség olyan embereket is érinthet, akik soha nem érintkeztek a céggel vásárlóként. Ez a széles körűség az egyik oka annak, hogy ez az eset a szokásos kiberbiztonsági körökön túl is figyelmet keltett: rávilágít arra, hogy egyetlen vállalati adatvédelmi incidens hogyan generálhat közvetlen következményeket több ezer olyan egyén számára, akiknek semmilyen beleszólásuk nem volt abba, hogyan biztosította adataikat a munkáltatójuk vagy az általuk igénybe vett szolgáltatás.

Mit jelent ez Önnek

Ha valaha rendelt a Flinknél vagy dolgozott a cégnél, érdemes óvatosan kezelni minden olyan váratlan üzenetet, amely adatvédelmi incidensre hivatkozik. A Flinktől származó legitim incidensértesítések hivatalos csatornákon keresztül érkeznének, nem pedig kriptovalutához kapcsolódó fizetési követelésként. Az olyan üzenetek, amelyek kis összeget kérnek cserébe azért, hogy adatait titokban tartsák, a zsarolás ismertetőjegyei, nem pedig legitim helyreállítási folyamat.

Ne kattintson linkekre, és ne küldjön fizetést olyan kéretlen üzenet alapján, amely azt állítja, hogy túszul ejtette az adatait. Ehelyett ellenőrizze az esetleges incidensre vonatkozó állításokat a Flink saját kommunikációján vagy megbízható híradásokon keresztül, és fontolja meg az adatvédelmi incidens után alkalmazandó biztonsági alapintézkedéseket: a újrafelhasznált jelszavak megváltoztatását, a többfaktoros hitelesítés engedélyezését ahol elérhető, valamint a fiókok és e-mailek figyelését az adathalászat jelei után, amelyek a kiszivárgott adatok részleteire hivatkozhatnak, hogy hitelesebbnek tűnjenek.

Azt is érdemes szem előtt tartani, hogy az incidens vizsgálata még mindig aktív. Az adatok terjedelmére, a konkrétan érintett mezőkre és arra vonatkozó részletek, hogy a Flink hogyan tervez reagálni, tovább változhatnak. Általában biztonságosabb utat jelent figyelemmel kísérni a frissítéseket, mintsem azonnal reagálni egy váltságdíj-követelésre.

Megelőzés a zsarolási taktikákkal szemben

A Flink adatvédelmi incidens emlékeztető arra, hogy egy vállalati hackelés következményei nem mindig maradnak a tárgyalóteremre korlátozódva. Amikor a támadók nagy mennyiségű személyes adatot szereznek meg, az egyének közvetlen zsarolási kísérletek célpontjaivá válhatnak jóval azután, hogy az eredeti incidensről szóló címsorok elhalványulnak.

Néhány gyakorlati lépés segíthet korlátozni a kárt. Kerülje a kéretlen váltságdíj-követelésekkel való foglalkozást vagy azok kifizetését, még a kicsiket is, mivel a fizetés nem nyújt valódi biztosítékot, és további célzást válthat ki. Jelentse a gyanús üzeneteket az érintett cégnek és a releváns fogyasztóvédelmi vagy kiberbűnözési hatóságoknak. És kezelje az incidenst lehetőségként a szélesebb körű digitális higiénia áttekintésére, beleértve a jelszavak újrafelhasználását és a fiókok figyelését, mivel az egyik incidensből származó lopott adatok gyakran később, független adathalász kampányokban bukkannak fel újra.

Ahogy ez a történet fejlődik, az ellenőrzött tudósításokon keresztül való tájékozódás – a kéretlen üzenetekre való reagálás helyett – továbbra is a legjobb védekezés az ellen, hogy a Flink adatvédelmi incidens másodlagos áldozatává váljon.