Mi történt az Inter-Con Security elleni betörésben?

A ShinyHunters Inter-Con Security elleni betörése a legújabb példa egy ismerős és aggasztó mintára: egy jól ismert zsarolócsoport azt állítja, hogy ellopta egy cég adatait, fizetést követel, majd amikor a követelései nem teljesülnek, az információkat nyilvánosságra hozza. A beszámolók szerint a ShinyHunters nevű fenyegető szereplő állítólag az Inter-Con Security-t, egy fizikai biztonsági és őrző-védő szolgáltatásokat nyújtó céget vette célba, egy fizess-vagy-kiszivárogtatjuk típusú zsarolási kampány keretében.

Az eset akkor került a nyilvánosság elé, amikor a kompromittált adatokat feltöltötték a Have I Been Pwned (HIBP) oldalra, arra a széles körben használt adatszivárgás-értesítő szolgáltatásra, amely lehetővé teszi az egyének számára, hogy ellenőrizzék, megjelent-e az e-mail-címük egy ismert adatszivárgásban. A HIBP által feldolgozott adatállomány 276 000 egyedi e-mail-címet igazolt vissza az esethez kapcsolódóan, ami először adott konkrét képet az érintettség mértékéről. Bármi is volt az ellopott adatok eredeti terjedelme, a HIBP által közölt szám azon egyedi e-mail-címek igazolt mennyiségét jelöli, amelyekre mostantól rá lehet keresni.

Hogyan működik a ShinyHunters fizess-vagy-kiszivárogtatjuk modellje?

A ShinyHunters az évek során kiépített egy egyszerű, de hatékony forgatókönyvet: behatol a célpont rendszereibe vagy megszerzi az ellopott adatokat, majd azzal fenyeget, hogy nyilvánosságra hozza őket, hacsak nem fizetnek váltságdíjat. Amikor az áldozatok visszautasítják a fizetést vagy nem reagálnak, a csoport véghezviszi a fenyegetést, és nyilvánosan elérhetővé teszi az adatokat, gyakran platformokat és adatszivárgás-értesítő szolgáltatásokat igénybe véve a láthatóság maximalizálása és a nyomás fokozása érdekében.

Ez a megközelítés nem új a csoport részéről. A ShinyHunters számos nagy visszhangot kiváltó incidenshez köthető, köztük egy vishing támadáshoz, amely a Charter Communications-t érintette, és mintegy 40 millió rekordot tárt fel, egy kapcsolódó kampányhoz, amely további 4,9 millió Charter rekordot érintett hasonló vishing taktika révén, valamint egy állítólagos NVIDIA GeForce NOW felhasználói adatok eladásához. A csoportot egy meg nem erősített, Ernst & Young elleni zsarolóvírus-állításhoz is kötötték. Az Inter-Con Security incidens pontosan ebbe a mintába illeszkedik, amikor különböző szektorok vállalatait célozzák, a távközlési óriásoktól a fizikai biztonsági szolgáltatókig, és a nyilvános kitettséggel való fenyegetést használják nyomásként.

Ennek a zsarolási modellnek az a hatékonysága, hogy a támadónak nem kell eladnia az adatokat underground piacokon a profitszerzéshez. A nyilvános kiszivárogtatás puszta fenyegetése, párosulva azzal a bizonyított hajlandósággal, hogy véghez is viszik, gyakran elég ahhoz, hogy tárgyalásra kényszerítsék az áldozatokat. Amikor a tárgyalások kudarcot vallanak, az abból fakadó adatszivárgás – mint az Inter-Con esetében is – egyszerre bünteti az áldozatot, és szolgál a csoport képességeinek nyilvános demonstrációjaként a jövőbeli célpontok számára.

Miért növeli az e-mail-címek nyilvánosságra kerülése az adathalászat és a személyazonosság-lopás kockázatát?

Az e-mail-címek apróságnak tűnhetnek a jelszavakat, pénzügyi nyilvántartásokat vagy állami azonosító számokat érintő adatszivárgásokhoz képest. De egy kiszivárgott e-mail-cím önmagában is elég ahhoz, hogy célzott adathalász-kampányokat indítsanak, különösen akkor, ha egy adott szervezethez vagy munkáltatóhoz köthető. A támadók a megerősített, aktív e-mail-címeket felhasználhatják meggyőző adathalász üzenetek készítésére, az érintett cég nevében küldött hamis levelekre, vagy más, ugyanazt a címet használó fiókok elleni credential-stuffing támadásokra.

Az ehhez hasonló, nagy ellenőrzött adatállományokat érintő adatszivárgásokat gyakran kombinálják más szivárgásokból származó adatokkal. Mind a fenyegető szereplők, mind a kutatók megjegyezték, hogy több adatszivárgásból származó e-mail-listák összekapcsolása – hasonlóan ahhoz, amit a Bank of Baroda érzékeny ügyféladatokat érintő adatszivárgásánál is láthattunk – részletesebb személyes profilokat hozhat létre, ami az eredeti szivárgásnál jóval nagyobb mértékben növeli a személyazonosság-lopás vagy fiókátvétel kockázatát.

Mi a teendő, ha az adatai megjelennek a Have I Been Pwned oldalon?

Ha úgy gondolja, hogy érintett lehet, az első lépés, hogy közvetlenül ellenőrizze e-mail-címét a Have I Been Pwned oldalon. Ha a címe megjelenik az Inter-Con Security adatszivárgásnál, vagy bármely más listázott incidensnél, kezelje ezt jelzésként néhány konkrét elővigyázatossági lépéshez, és ne pánikoláshoz.

Kezdje az e-mail-címhez társított bármely fiók jelszavának megváltoztatásával, különösen akkor, ha a jelszót máshol is újrahasználta. Kapcsolja be a többfaktoros hitelesítést mindenhol, ahol elérhető, mivel ez kritikus védelmi réteget ad még akkor is, ha a jelszava később egy másik szivárgás során kompromittálódik. Legyen különösen óvatos az olyan váratlan e-mailekkel, amelyek az Inter-Con Security-re hivatkoznak, vagy azt állítják, hogy a szivárgás nyomán küldik, mivel ezek kiváló lehetőségek adathalász-kísérletekhez. Végül fontolja meg egy jelszókezelő használatát, hogy egyedi jelszavakat generáljon és tároljon minden fiókjához, csökkentve ezzel az esetleges későbbi szivárgások okozta károkat.

Mit jelent ez Önnek?

A ShinyHunters Inter-Con Security elleni betörése emlékeztető arra, hogy a zsarolás-alapú adatszivárgások nem válogatnak a cég mérete vagy iparága szerint. Akár távközlési szolgáltató, akár chipgyártó, vagy fizikai biztonsági cég az áldozat, az egyénekre leselkedő mögöttes kockázat ugyanaz: a kiszivárgott e-mail-címeket fegyverré lehet alakítani adathalászathoz, spamhez vagy további támadásokhoz. Az, hogy tájékozottak maradjunk arról, hol jelentek meg az adataink, és gyorsan cselekedjünk, amikor ez bekövetkezik, továbbra is az egyik leghatékonyabb védekezési eszköz a hétköznapi felhasználók számára.

Főbb tanulságok

  • Ellenőrizze a Have I Been Pwned oldalt, hogy megtudja, e-mail-címe szerepel-e az Inter-Con Security adatszivárgásában.
  • Változtassa meg az érintett címhez kapcsolódó fiókok jelszavait, különösen, ha máshol is újrahasználta azokat.
  • Kapcsolja be a többfaktoros hitelesítést a hitelesítési adatokon alapuló támadások elleni fokozott védelem érdekében.
  • Figyeljen az adatszivárgásra hivatkozó vagy az Inter-Con Security-t megszemélyesítő adathalász e-mailekre.
  • Használjon jelszókezelőt a jelszavak újbóli felhasználásának elkerülésére a továbbiakban.