L'FBI afferma di stare affrontando una massiccia violazione di dati che coinvolge i dati sensibili dei suoi dipendenti, e ha promesso di perseguire gli hacker che ritiene responsabili. La rivendicazione di ShinyHunters sulla violazione dei dati dell'FBI ha ricevuto ampia copertura, ma vale la pena distinguere ciò che l'ufficio ha dichiarato da ciò che hanno dichiarato i presunti attaccanti. Questo articolo lo fa, per poi esaminare cosa suggerisce l'incidente sui database centralizzati e cosa una VPN può e non può fare per te.

Cosa ha confermato finora l'FBI

Secondo quanto riportato da NPR, l'FBI afferma di stare affrontando una massiccia violazione di dati ed è impegnato a perseguire gli hacker che ritiene ne siano responsabili. Il riassunto di NPR non entra nei dettagli su come sia avvenuta l'intrusione, quante persone siano coinvolte o chi siano gli attaccanti.

Altri organi di stampa hanno completato in parte il quadro, anche se gran parte di esso proviene dai presunti attaccanti piuttosto che dall'FBI. Politico ha riportato che l'FBI ha dichiarato di stare indagando su un presunto attacco informatico dopo che un gruppo di cybercriminali chiamato ShinyHunters ha rivendicato di aver violato i suoi sistemi. Reuters ha riportato che i dati campione sembravano includere nomi, indirizzi e incarichi dei dipendenti dell'ufficio. Reuters ha successivamente riportato la rivendicazione del gruppo di aver rubato cartelle psichiatriche e mediche del personale dell'FBI. The Register ha riportato una rivendicazione di oltre 2 TB di dati dei dipendenti.

Queste sono rivendicazioni, e le notizie pubbliche che abbiamo esaminato non verificano in modo indipendente la portata o i contenuti. Tratta i numeri specifici e le categorie di dati come non confermati finché l'FBI non dichiari il contrario.

Chi sono gli ShinyHunters e come operano

Reuters descrive ShinyHunters come una famigerata crew di hacker. The Register ha riportato che il gruppo ha dichiarato che questo attacco non era motivato finanziariamente e che voleva che i federali reagissero in qualche modo. Un portavoce ha anche detto all'organo di stampa: "È un gioco ed è il mondo in cui viviamo."

Questa impostazione è importante. Le violazioni mirate al personale di un'agenzia delle forze dell'ordine rappresentano un rischio diverso dai tipici incidenti guidati da richieste di riscatto. Quando l'obiettivo dichiarato è la pressione o l'imbarazzo piuttosto che il pagamento, i dati rubati possono essere pubblicati o usati contro gli individui senza alcuna finestra di negoziazione. Ancora una volta, queste sono dichiarazioni del gruppo stesso, riportate di seconda mano, e vanno lette con cautela.

L'ex capo del National Cyber Security Centre del Regno Unito, il professor Ciaran Martin, ha detto alla BBC che, se confermata, la rivendicazione era "grave quanto mai si possa immaginare", secondo la copertura della BBC.

Perché i database centralizzati restano un bersaglio

La lezione più ampia non dipende da chi sarà alla fine ritenuto responsabile. Le organizzazioni raccolgono documenti sensibili in un numero limitato di sistemi perché è efficiente: fascicoli del personale, indirizzi, incarichi, informazioni mediche. Quella stessa efficienza crea anche un unico grande bottino. Una sola intrusione riuscita può esporre migliaia di persone in una volta, e quelle persone non hanno avuto voce in capitolo su quanto bene fosse difeso il sistema.

Per i dipendenti di agenzie sensibili, la preoccupazione non è solo il furto d'identità. Nomi abbinati a indirizzi e incarichi di lavoro possono favorire molestie, phishing o ingegneria sociale. Ecco perché violazioni di questo tipo vengono trattate come qualcosa di più di un normale incidente di privacy.

Le agenzie federali hanno emesso avvertimenti simili su attacchi su larga scala altrove. La nostra copertura dell'aggiornamento sul ransomware Medusa, che ha colpito più di 500 organizzazioni, mostra come l'FBI, la CISA e l'HHS abbiano esortato le organizzazioni a prendere sul serio tali minacce. Un separato avvertimento congiunto delle agenzie statunitensi, britanniche e olandesi su spyware iraniano controllato via Telegram è un promemoria del fatto che la sorveglianza mirata degli individui è una preoccupazione parallela.

Cosa può e non può proteggere una VPN dopo una violazione

Una VPN cifra il tuo traffico internet tra il tuo dispositivo e il server VPN e nasconde il tuo indirizzo IP dai siti che visiti. Questo è utile su Wi-Fi pubblici e per limitare ciò che il tuo provider internet può vedere.

Ciò che una VPN non può fare è annullare una violazione di un database detenuto da qualcun altro. Se i tuoi dati si trovano sui server di un'organizzazione e quei server vengono compromessi, il tuo metodo di connessione è irrilevante. Una VPN inoltre non ferma le email di phishing, non impedisce a qualcuno di usare informazioni trapelate per impersonarti, né mette al sicuro i tuoi account se le password vengono riutilizzate.

Cosa significa questo per te

La maggior parte dei lettori non è dipendente dell'FBI, quindi la tua esposizione diretta a questo incidente è probabilmente bassa. Le conclusioni pratiche valgono comunque. Ogni organizzazione che detiene i tuoi dati è una potenziale violazione, e tu controlli solo le parti dalla tua parte: quanto sono forti le tue credenziali, quanto sei scettico verso messaggi inaspettati e quante informazioni personali fornisci.

Se sei un dipendente o un collaboratore federale attuale o passato, tieni d'occhio le comunicazioni ufficiali della tua agenzia per avere indicazioni, e diffida di chiunque ti contatti sostenendo di essere collegato all'indagine.

Conclusioni pratiche

  • Usa un gestore di password e password uniche per ogni account.
  • Attiva l'autenticazione a più fattori, preferibilmente con un'app di autenticazione o una chiave hardware.
  • Sii scettico verso email, chiamate o SMS non richiesti che fanno riferimento a dettagli personali; gli attaccanti usano informazioni trapelate per sembrare credibili.
  • Condividi meno: limita le informazioni personali che fornisci a servizi che non ne hanno bisogno.
  • Usa una VPN per ciò che fa bene, come proteggere il traffico su reti non affidabili, ma non trattarla come protezione contro le violazioni.
  • Attendi la conferma ufficiale prima di agire sui numeri che circolano riguardo a questo incidente.

La rivendicazione di ShinyHunters sulla violazione dei dati dell'FBI è ancora in evoluzione, e i dettagli potrebbero cambiare man mano che l'indagine prosegue. Esamina ora la tua esposizione e le tue abitudini di sicurezza, prima che il prossimo titolo di giornale le renda urgenti.