Un'interruzione portuale con un problema di dati silenzioso

Quando il Porto di Tanjung Pelepas (PTP) in Malaysia ha subito un cyberattacco che ha temporaneamente bloccato le operazioni del terminal, la maggior parte della copertura si è concentrata sull'interruzione operativa: la movimentazione dei container si è fermata, i sistemi sono stati ripristinati nel giro di poche ore e l'attività è ripresa. Ma un numero crescente di analisi, incluse le osservazioni di commentatori economici giapponesi, indica una conseguenza meno visibile che conta altrettanto per le aziende e gli individui le cui merci transitano attraverso il porto: l'esposizione dei dati legati alle spedizioni, ai contratti e ai registri personali.

PTP, gestito congiuntamente da Maersk e MMC, è uno dei hub di trasbordo più trafficati del Sud-est asiatico, il che significa che si trova al centro delle catene di approvvigionamento di produttori, rivenditori e aziende logistiche in tutta la regione, incluse molte aziende giapponesi che instradano le merci attraverso il terminal. Quando i sistemi operativi del terminal di un porto vengono compromessi, le conseguenze non si limitano alle navi in ritardo. Possono anche toccare la scia di dati che ogni spedizione lascia dietro di sé: polizze di carico, dichiarazioni doganali, dettagli di contatto dei fornitori e talvolta informazioni personali appartenenti ad autisti, personale di magazzino o clienti elencati nei documenti di spedizione.

Comprendere il modello della "doppia estorsione"

L'attacco a PTP rientra in un modello che i ricercatori di sicurezza chiamano doppia estorsione. In questo modello, gli attaccanti non si limitano a crittografare i sistemi per interrompere le operazioni; copiano anche dati sensibili prima di bloccare qualsiasi cosa. Anche se l'organizzazione vittima non riceve mai una richiesta di riscatto esplicita, o rifiuta di pagarne una, i dati rubati danno comunque agli attaccanti un vantaggio. Possono minacciare di divulgarli pubblicamente, venderli o usarli per fare pressione su partner commerciali più a monte o a valle della catena di approvvigionamento.

Questo è importante per un operatore portuale come PTP perché i dati che fluiscono attraverso i suoi sistemi non sono solo informazioni sull'infrastruttura IT interna. Includono registri collegati a migliaia di spedizioni gestite per conto di compagnie di navigazione, spedizionieri e le aziende che possiedono in ultima analisi il carico. Una violazione a livello di terminal può propagarsi verso l'esterno a ogni azienda i cui container sono transitati durante il periodo interessato, indipendentemente dal fatto che tali aziende siano state direttamente prese di mira.

Questo è coerente con una tendenza più ampia degli attaccanti a colpire le infrastrutture marittime e di trasporto piuttosto che singole aziende, poiché un singolo punto di strozzatura compromesso può esporre i dati collegati a dozzine di aziende a valle contemporaneamente. Dinamiche simili si sono verificate in altri incidenti marittimi, inclusi casi in cui le stesse navi cisterna sono diventate obiettivi di cyberattacchi che hanno coinvolto investigatori federali nelle lacune di cybersecurity del settore marittimo.

Dove i contratti logistici sono carenti

L'angolazione sollevata dai commentatori giapponesi, e che merita maggiore attenzione anche al di fuori del Giappone, è quella contrattuale. Molti accordi di spedizione e logistica tra produttori, spedizionieri e operatori portuali o di terminal sono stati redatti pensando ai ritardi operativi e ai danni al carico, non alla responsabilità per violazione dei dati. Le clausole spesso specificano chi paga se un container è in ritardo o danneggiato, ma raramente affrontano cosa succede se i sistemi di un terminal vengono violati e i dati di spedizione, incluse informazioni personali o commercialmente sensibili, finiscono nelle mani degli attaccanti.

Questa lacuna diventa un problema reale quando un'azienda che si affida a un porto scopre, a volte solo attraverso la divulgazione pubblica o i resoconti dei media, che i suoi registri di spedizione potrebbero essere stati esposti. Senza un linguaggio contrattuale chiaro sulle tempistiche di notifica, sulle responsabilità di gestione dei dati e sulla responsabilità legale, le aziende colpite possono rimanere incerte sui propri obblighi verso i clienti o le autorità di regolamentazione, in particolare se le leggi sulla protezione dei dati personali nel loro mercato di origine richiedono una notifica tempestiva delle violazioni.

Cosa significa per te

Se la tua azienda spedisce merci attraverso porti internazionali, o se lavori per un'azienda che lo fa, l'incidente di PTP è un promemoria del fatto che il rischio di cybersecurity nella logistica non si ferma al tuo firewall. Si estende a ogni porto, terminal e sistema di vettore che tocca i dati del tuo carico. Per i consumatori, l'impatto diretto è solitamente indiretto: le tue informazioni personali potrebbero apparire in un registro di spedizione se hai ordinato merci che transitano attraverso catene di approvvigionamento interessate, sebbene questo sia tipicamente un rischio minore rispetto alle violazioni che coinvolgono direttamente rivenditori o servizi finanziari.

Per le aziende, il takeaway pratico è rivedere i contratti con fornitori e logistici specificamente per le clausole su violazione dei dati e cybersecurity, non solo per i termini sui ritardi operativi. Chiedi ai partner logistici quali dati detengono sulle tue spedizioni, per quanto tempo li conservano e cosa dicono effettivamente i loro impegni di notifica delle violazioni.

Punti chiave

  • Il cyberattacco al Porto di Tanjung Pelepas ha interrotto le operazioni del terminal e rientra nel modello della doppia estorsione, in cui i dati rubati creano un vantaggio anche senza una richiesta di riscatto diretta.
  • Le aziende che spediscono attraverso i porti interessati dovrebbero presumere che i dati relativi alle spedizioni possano essere esposti, anche se non sono state direttamente prese di mira.
  • Rivedere i contratti logistici e di spedizione per le clausole sulla responsabilità per violazione dei dati e sulla notifica, non solo per i termini sui ritardi operativi.
  • Chiedere direttamente agli operatori portuali, ai vettori e agli spedizionieri le loro pratiche di conservazione dei dati e di risposta alle violazioni prima che si verifichi un incidente, non dopo.