FBI mengatakan pihaknya sedang menangani kebocoran data besar-besaran yang melibatkan data sensitif karyawannya, dan berjanji akan mengejar para peretas yang diyakini bertanggung jawab. Klaim ShinyHunters terkait kebocoran data FBI telah menarik liputan luas, tetapi ada baiknya memisahkan apa yang telah dikatakan biro tersebut dari apa yang diklaim oleh para penyerang yang diduga. Tulisan ini melakukan hal itu, lalu membahas apa yang disiratkan insiden ini tentang basis data terpusat dan apa yang bisa dan tidak bisa dilakukan VPN untuk Anda.

Apa yang telah dikonfirmasi FBI sejauh ini

Menurut laporan NPR, FBI mengatakan pihaknya sedang menangani kebocoran data besar-besaran dan berkomitmen mengejar para peretas yang diyakini berada di belakangnya. Ringkasan NPR tidak merinci bagaimana intrusi terjadi, berapa banyak orang yang terdampak, atau siapa para penyerangnya.

Media lain telah melengkapi sebagian gambaran, meskipun banyak di antaranya berasal dari pihak yang mengklaim sebagai penyerang, bukan dari FBI. Politico melaporkan bahwa FBI mengatakan sedang menyelidiki dugaan peretasan setelah kelompok kriminal siber bernama ShinyHunters mengklaim telah membobol sistemnya. Reuters melaporkan bahwa sampel data tampaknya mencakup nama, alamat, dan penugasan karyawan biro tersebut. Reuters kemudian melaporkan klaim kelompok itu bahwa mereka telah mencuri catatan psikiatri dan medis staf FBI. The Register melaporkan klaim lebih dari 2 TB data karyawan.

Ini semua adalah klaim, dan laporan publik yang kami tinjau tidak memverifikasi secara independen skala maupun isinya. Perlakukan angka dan kategori data spesifik sebagai belum terkonfirmasi sampai FBI menyatakan sebaliknya.

Siapa ShinyHunters dan bagaimana mereka beroperasi

Reuters menggambarkan ShinyHunters sebagai komplotan peretas yang terkenal. The Register melaporkan bahwa kelompok itu mengatakan serangan ini tidak bermotif finansial dan bahwa mereka ingin agar pihak Federal merespons dengan cara tertentu. Seorang juru bicara juga mengatakan kepada media tersebut, "Ini permainan dan inilah dunia tempat kita hidup."

Kerangka berpikir itu penting. Kebocoran yang menyasar staf lembaga penegak hukum itu sendiri merupakan risiko yang berbeda dari insiden yang biasa didorong tebusan. Ketika tujuan yang dinyatakan adalah tekanan atau mempermalukan alih-alih pembayaran, data yang dicuri dapat dipublikasikan atau digunakan untuk menyerang individu tanpa jendela negosiasi apa pun. Sekali lagi, ini adalah pernyataan kelompok itu sendiri, yang dilaporkan secara tidak langsung, dan harus dibaca dengan hati-hati.

Mantan kepala Pusat Keamanan Siber Nasional Inggris, Profesor Ciaran Martin, mengatakan kepada BBC bahwa jika terkonfirmasi, klaim tersebut "seserius mungkin," menurut liputan BBC.

Mengapa basis data terpusat tetap menjadi target

Pelajaran yang lebih luas tidak bergantung pada siapa yang pada akhirnya disalahkan. Organisasi mengumpulkan catatan sensitif dalam sejumlah kecil sistem karena itu efisien: berkas kepegawaian, alamat, penugasan, informasi medis. Efisiensi itu juga menciptakan satu hadiah tunggal. Satu intrusi yang berhasil dapat mengekspos ribuan orang sekaligus, dan orang-orang itu tidak punya suara dalam seberapa baik sistem tersebut dipertahankan.

Bagi karyawan lembaga sensitif, kekhawatirannya bukan hanya pencurian identitas. Nama yang dipasangkan dengan alamat dan penugasan kerja dapat memungkinkan pelecehan, phishing, atau rekayasa sosial. Itulah sebabnya kebocoran semacam ini diperlakukan sebagai lebih dari sekadar insiden privasi biasa.

Lembaga-lembaga federal telah mengeluarkan peringatan serupa tentang serangan berskala besar di tempat lain. Liputan kami tentang pembaruan ransomware Medusa, yang berdampak pada lebih dari 500 organisasi menunjukkan bagaimana FBI, CISA, dan HHS telah mendesak organisasi untuk menanggapi ancaman semacam itu dengan serius. Peringatan bersama terpisah dari lembaga AS, Inggris, dan Belanda tentang spyware kendali Telegram dari Iran menjadi pengingat bahwa pengawasan yang ditargetkan terhadap individu merupakan kekhawatiran yang sejajar.

Apa yang bisa dan tidak bisa dilindungi VPN setelah kebocoran

VPN mengenkripsi lalu lintas internet Anda antara perangkat Anda dan server VPN serta menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. Itu berguna di Wi-Fi publik dan untuk membatasi apa yang bisa dilihat penyedia internet Anda.

Yang tidak bisa dilakukan VPN adalah membatalkan kebocoran basis data yang dimiliki orang lain. Jika data Anda berada di server suatu organisasi dan server tersebut dikompromikan, metode koneksi Anda tidak relevan. VPN juga tidak menghentikan email phishing, mencegah seseorang menggunakan informasi yang bocor untuk menyamar sebagai Anda, atau mengamankan akun Anda jika kata sandi digunakan ulang.

Apa Artinya Ini Bagi Anda

Sebagian besar pembaca bukan karyawan FBI, jadi paparan langsung Anda terhadap insiden ini kemungkinan rendah. Pelajaran praktisnya tetap berlaku. Setiap organisasi yang menyimpan data Anda adalah potensi kebocoran, dan Anda hanya mengendalikan bagian di sisi Anda: seberapa kuat kredensial Anda, seberapa skeptis Anda terhadap pesan tak terduga, dan seberapa banyak informasi pribadi yang Anda berikan.

Jika Anda adalah karyawan atau kontraktor federal saat ini atau sebelumnya, pantau komunikasi resmi dari instansi Anda untuk panduan, dan waspadai siapa pun yang menghubungi Anda dengan mengaku terkait investigasi.

Langkah praktis yang bisa diambil

  • Gunakan pengelola kata sandi dan kata sandi unik untuk setiap akun.
  • Aktifkan autentikasi multi-faktor, sebaiknya dengan aplikasi autentikator atau kunci perangkat keras.
  • Bersikap skeptis terhadap email, panggilan, atau pesan teks tak diminta yang menyebut detail pribadi; penyerang menggunakan informasi bocor agar terdengar kredibel.
  • Berbagi lebih sedikit: batasi informasi pribadi yang Anda berikan kepada layanan yang tidak membutuhkannya.
  • Gunakan VPN untuk hal yang memang bisa dilakukannya dengan baik, seperti melindungi lalu lintas di jaringan yang tidak tepercaya, tetapi jangan menganggapnya sebagai perlindungan terhadap kebocoran.
  • Tunggu konfirmasi resmi sebelum bertindak berdasarkan angka-angka yang beredar tentang insiden ini.

Klaim ShinyHunters terkait kebocoran data FBI masih terus berkembang, dan detailnya bisa berubah seiring berlanjutnya investigasi. Tinjau paparan dan kebiasaan keamanan Anda sendiri sekarang, sebelum berita utama berikutnya membuatnya menjadi mendesak.