Egy felmérési eszköz válik a gyenge láncszemmé

A Nintendo nem azért szenvedett el adatszivárgást, mert valaki feltörte a játékszervereit vagy megkerülte a fiókbiztonságát. Az incidensről szóló beszámolók szerint a kitettség a TinyPulse-ra vezethető vissza, egy külsős szolgáltatóra, amelyet a Nintendo belső munkavállalói elégedettségi felmérések futtatására használt. Egy Shadowbyt3$ néven fellépő csoport vállalta a felelősséget, és nagyjából 2 millió dollárt követelt, az akciót „zsarolás-mint-szolgáltatás” néven feltüntetve.

Ennek a címkének nagyobb a jelentősége, mint elsőre hangzik. A hagyományos zsarolóvírus-csoportok titkosítókat telepítenek, amelyek lezárják az áldozat rendszereit, majd fizetést követelnek a visszafejtő kulcsért. Az elmúlt években a legtöbb szereplő egy második emelőt is beépített: még a titkosítás előtt adatokat lopnak, így akkor is van nyomásgyakorló eszközük, ha az áldozat visszaállítja a biztonsági mentéseket. Az olyan zsarolás-mint-szolgáltatás csoportok, mint a Shadowbyt3$, láthatóan teljesen kihagyják a titkosítási lépést. Nincs szükség a rendszerek zárolására, amikor a bizalmas munkavállalói adatok közzétételének fenyegetése önmagában is elegendő nyomást gyakorol a fizetéshez.

A Nintendo számára – egy olyan cég számára, amelynek alaptevékenysége konzolokon, online fiókokon és hatalmas felhasználói bázison keresztül működik – ez az incidens emlékeztető arra, hogy a támadási felület messze túlmutat a vásárlók által látott termékeken. Beleértve minden olyan szolgáltatót, amely hozzáfér a belső adatokhoz, még a látszólag alacsony kockázatúakat is, mint egy munkavállalói visszajelző platform.

Miért válnak a külsős szolgáltatók folyamatosan belépési ponttá

A HR-felmérő eszközök, juttatási platformok, ütemezőszoftverek és egyéb háttérirodai szolgáltatók ritkán kapnak ugyanakkora biztonsági ellenőrzést, mint az alapvető infrastruktúra. Adminisztratív kényelmi megoldásként kezelik őket, nem pedig adatkezelőként, annak ellenére, hogy rutinszerűen dolgoznak fel neveket, foglalkoztatási adatokat, és néha a vállalat munkaerejéhez kapcsolódó pénzügyi vagy személyazonosítási információkat.

Pontosan ezt az eltérést használják ki a zsarolás-mint-szolgáltatás csoportok. A támadóknak nem kell közvetlenül feltörniük egy olyan erőforrásokkal jól ellátott céget, mint a Nintendo. Elég találniuk egy gyengébb védelemmel rendelkező szolgáltatót a vállalat ellátási láncában, megszerezni azokat az adatokat, amelyek a szolgáltató rendszereiben találhatók, majd az anyacég márkáját és hírnevét használni nyomáspontként a fizetéshez. A szolgáltató válik az ajtóvá; a felismerhető márka pedig az emelővé.

Ez a mintázat nem egyedi a Nintendo esetében. Egy szélesebb körű eltolódást tükröz abban, ahogyan a zsarolócsoportok működnek: ahelyett, hogy bonyolult, észlelhető és visszafordítható titkosítási csomagokba fektetnének, az adatkiszivárogtatásra és a nyilvános nyomásgyakorlásra összpontosítanak, mert a szivárgás hírnevet érintő költsége gyakran az, ami válaszra késztet, nem a technikai fennakadás.

Mit jelent ez Önnek

Ha Ön Nintendo-ügyfél, ez az incidens a beszámolók alapján elsősorban munkavállalói adatokat érint, nem játékosfiókokat. Mégis hordoz egy tanulságot, amelyet érdemes komolyan venni, ha bármilyen nagyvállalat digitális ökoszisztémájával, beleértve a játékplatformokat is, kapcsolatba lép: az Ön adatainak kitettsége csak olyan erős, mint a vállalat ellátási láncának leggyengébb láncszeme.

A Nintendo-fiókok tulajdonosai számára ez egy jó alkalom az alapvető fiókhigiénia áttekintésére. Használjon egyedi, erős jelszót Nintendo-fiókjához, engedélyezze a kétfaktoros hitelesítést, ha még nem tette meg, és legyen óvatos minden, az adatszivárgásra hivatkozó kéretlen e-maillel szemben, mivel a zsarolási incidensek gyakran egy sor olyan utólagos adathalász kísérletet generálnak, amelyek a történet nyilvános ismertségét próbálják kihasználni. Ha Nintendo Switch készülékét utazás közben vagy nyilvános hálózatokon is használja böngészésre vagy tartalmak streamelésére, érdemes megértenie, hogyan adhat egy VPN a Nintendo Switch-hez egy extra védelmi réteget a kapcsolatához, függetlenül a fenti fiókbiztonsági lépésektől.

Ha HR-en, IT-n, vagy szolgáltatói kockázatkezelésben dolgozik bármely szervezetnél, a gyakorlatiasabb tanulság a szolgáltatói átvilágításról szól. A munkavállalói adatokat érintő, harmadik féltől származó eszközök, még az olyan alacsony tétűnek tűnők is, mint egy pulzusfelmérő platform, ugyanolyan biztonsági felülvizsgálatot érdemelnek, mint az ügyfélfizetési adatokat kezelő eszközök. Ez azt jelenti, hogy még a szerződés aláírása előtt kérdezzen rá a szolgáltatóknál a titkosítási szabványaikra, a jogsértés-bejelentési határidőkre és az adatmegőrzési gyakorlatukra, ne csak akkor, amikor egy incidens kikényszeríti a kérdést.

Gyakorlati teendők

  • Vizsgálja felül és erősítse meg Nintendo-fiókjának hitelesítő adatait, és engedélyezze a kétfaktoros hitelesítést, ha még nem aktív.
  • Kezeljen minden, az adatszivárgással kapcsolatos e-mailt vagy üzenetet kétkedéssel; ellenőrizze az információkat a hivatalos Nintendo csatornákon keresztül, mielőtt linkekre kattintana vagy adatokat adna meg.
  • Ha Ön kezeli a szolgáltatói kapcsolatokat saját szervezeténél, mérje fel, mely külső felek tárolnak munkavállalói vagy ügyféladatokat, és győződjön meg arról, hogy biztonsági gyakorlataik megfelelnek a tárolt adatok érzékenységének.
  • Ismerje fel a zsarolás-mint-szolgáltatás modellt, mint egy sajátos fenyegetéstípust: a titkosítás hiánya nem jelenti a veszély hiányát, mivel a lopott adatok önmagukban is elegendő emelőt jelenthetnek egy fizetési követeléshez.

A Nintendo-TinyPulse eset világos példája annak, hogyan igazították a modern zsarolócsoportok a játékkönyvüket, és hogy egy vállalat legnagyobb sebezhetősége nem feltétlenül a saját rendszerei, hanem azok a szolgáltatók, amelyekre a munkavállalói adatokat bízza. Az ehhez hasonló incidensekről való tájékozódás, valamint az alapvető fiók- és szolgáltatói higiénia alkalmazása továbbra is a legpraktikusabb védelem mind az egyének, mind a szervezetek számára.