Mi a Lapsus$, és hogyan működik

A Lapsus$ egy hackercsoport, amely olyan módszerrel építette hírnevét, amely eltér a legtöbbek által ismert zsarolóvírus-támadásoktól. Ahelyett, hogy titkosítással zárolnák ki az áldozatokat saját rendszereikből, és váltságdíjat követelnének a visszafejtési kulcsért cserébe, a Lapsus$ közvetlenebb megközelítést választott: egyszerűen ellopta az adatokat, és azzal fenyegetőzött, hogy nyilvánosan kiszivárogtatja azokat, ha követeléseit nem teljesítik.

Ez a különbségtétel fontosabb, mint amilyennek elsőre tűnik. A hagyományos zsarolóvírus-üzemeltetők azzal zavarják meg az üzletmenetet, hogy a fájlokat és rendszereket használhatatlanná teszik. A Lapsus$ ehelyett zsarolásra és hírnévnyomásra támaszkodott. A fenyegetés nem az volt, hogy „fizess, különben elveszíted a hozzáférést a hálózatodhoz", hanem hogy „fizess, különben nyilvánosságra hozzuk az adataidat". Az érzékeny ügyféladatokat, munkavállalói nyilvántartásokat vagy saját fejlesztésű forráskódot tároló szervezetek számára már ez a fenyegetés is elegendő lehet ahhoz, hogy reagálásra kényszerüljenek, függetlenül attól, hogy végül fizetnek-e váltságdíjat.

Miért jelent az adatzsarolás másfajta kockázatot

A zsarolóvírus-támadások általában azonnali, látható zavart okoznak: a rendszerek leállnak, a működés megbénul, és a fizetési kényszer abból fakad, hogy újra kell indítani az üzletmenetet. A Lapsus$-hoz hasonló adatzsaroló csoportok másfajta nyomást keltenek, olyat, amely a nyilvános leleplezéstől való félelemre és az azt követő hosszú távú következményekre épül. Ha egyszer az ellopott adatok kiszivárognak, nincs mód visszaszerezni azokat. Az ügyfelek, partnerek és szabályozók egyszerre értesülhetnek a szivárgásról, és a bizalomban keletkezett kár túlélheti a leállásból származó bármilyen pénzügyi veszteséget.

Részben ezért összpontosítanak az adatvédelmi szabályozások egyre inkább a szivárgások bejelentésére és az elszámoltathatóságra, nem csupán a rendszerek rendelkezésre állására. Azokon a piacokon, ahol az adatvédelmi törvények jelentős pénzügyi bírságokat vonnak maguk után, egy adatokat ellopó és azok kiszivárogtatásával fenyegetőző csoport ugyanolyan könnyen kiválthat szabályozói vizsgálatot, mint egy váltságdíj-tárgyalást. Ahhoz, hogy érzékeljük, mennyire komolyan veszik egyes joghatóságok a személyes adatokkal való helytelen bánásmódot, érdemes megnézni, hogy India DPDP-törvényének büntetései akár 250 crore rúpiáig terjedő bírságot is elérhetnek azon szervezetek számára, amelyek nem védik meg a rájuk bízott adatokat. Egy Lapsus$-stílusú taktikát alkalmazó csoport által végrehajtott szivárgás pontosan ilyen jellegű szabályozói kitettségnek teheti ki a vállalatot, a zsarolási követelésen felül.

A zsaroláson alapuló hackelés adatvédelmi vonatkozásai

A Lapsus$-hoz hasonló csoportokkal kapcsolatos legfőbb adatvédelmi aggodalom az, hogy az áldozatok ritkán korlátozódnak a megtámadott szervezetre. Amikor egy vállalat belső rendszereit kompromittálják, és ügyfél- vagy munkavállalói adatokat lopnak el, mindenki, akinek az információi abban az adatbázisban találhatók, szintén potenciális áldozattá válik. A zsarolóvírusokkal ellentétben, ahol a közvetlen kár gyakran a megtámadott szervezet saját működésére korlátozódik, az adatzsarolásnak olyan hullámhatása van, amely kiterjed mindenkire, akinek személyes adatait a kompromittált rendszereken tárolták.

Ez az oka annak is, hogy a kormányok és magánvállalatok által a személyes adatok gyűjtésének, tárolásának és hozzáférésének felügyelete ilyen kitartó szakpolitikai vitává vált. A megfigyelési hatáskörökről szóló viták, mint például a FISA 702. szakaszának megújításáról szóló folyamatos vita, és a vállalati adatvédelmi kötelezettségekről szóló viták bizonyos értelemben ugyanazon érme két oldalát jelentik. Mindkettő válasz egy olyan világra, ahol nagy mennyiségű személyes adatot gyűjtenek, tárolnak, és amelyeket egyre inkább olyan csoportok céloznak meg, amelyek hajlandók ezeket az adatokat tőkeáttételként fegyverként használni.

Mit jelent ez számodra

Ha magánszemély vagy, a Lapsus$-hoz hasonló csoportok jelentette közvetlen kockázat kevésbé arról szól, hogy a saját rendszereidet titkosítják, hanem inkább arról, hogy a személyes adataid potenciálisan egy megtámadott szervezet adatbázisában vannak. Ezek az adatok, miután ellopták őket, kiszivároghatnak, eladhatók vagy további csalásokhoz – például adathalászathoz vagy személyazonosság-lopáshoz – használhatók fel, függetlenül attól, hogy az eredeti áldozat szervezet fizet-e zsarolási követelést.

Ha olyan szervezetnél dolgozol, amely ügyfél- vagy munkavállalói adatokat kezel, a tanulság az, hogy a zsaroláson alapuló támadások emlékeztetnek arra, hogy az adatminimalizálás és az erős hozzáférés-ellenőrzés ugyanolyan fontos, mint a biztonsági mentési és helyreállítási tervek. Nem szivárogtatható ki olyan adat, amelyet soha nem gyűjtöttek össze vagy tároltak.

Gyakorlati tanulságok

A Lapsus$-hoz hasonló csoportok megértése hasznos kontextust nyújt mindazoknak, akik komolyan gondolkodnak a digitális adatvédelemről. Néhány gyakorlati lépés, amelyet érdemes megfontolni:

  • Tételezd fel, hogy bármely általad használt szolgáltatáshoz kapcsolódó fiók egy nap egy adatszivárgás része lehet, és használj egyedi, erős jelszavakat, valamint többtényezős hitelesítést, ahol csak kínálják.
  • Figyeld az általad használt vállalatoktól érkező adatincidensekről szóló értesítéseket, és vedd komolyan az adatszivárgásról szóló e-maileket, ahelyett hogy rutinüzenetként elutasítanád azokat.
  • Korlátozd, mennyi személyes információt osztasz meg olyan szolgáltatásokkal, amelyeknek erre nincs feltétlenül szükségük, mivel az általad soha nem megadott adatokat később nem lehet ellopni vagy kiszivárogtatni.
  • Ha szervezetnél kezelsz rendszereket, rendszeresen vizsgáld felül az adatmegőrzési szabályzatokat. A zsaroláson alapuló támadások csak akkor működnek, ha egyáltalán van értékes adat, amit el lehet lopni.

A Lapsus$-hoz hasonló csoportok azt mutatják, hogy a fenyegetettségi környezet túlmutat az egyszerű zsarolóvírusokon, és ha tájékozott maradsz arról, hogyan működnek ezek a taktikák, az az egyik legpraktikusabb módja annak, hogy a jövőben megvédd saját adataidat.