330万ドルの要求と50GBの漏えい

Carharttのデータ漏えい騒動は今月、新たな展開を迎えた。セキュリティ研究者らが、漏えいしたデータのかなりの部分が実際の顧客情報ではなく合成データであると判断したためだ。恐喝グループShinyHuntersは、当初330万ドルの身代金要求後の交渉が決裂したことを受け、8月13日にCarharttのデータ50GBを漏えいしたと主張していた。Carharttが支払いを拒否したと報じられた後、同グループはデータセットを公開し、大規模な侵害の証拠として提示した。

一見すると、漏えいは膨大に見えた。しかし、恐喝主導の侵害請求の多くと同様に、単純なファイルサイズとレコード数は全体像の一部に過ぎなかった。より詳しい技術的検証により、データには捏造または重複したエントリが含まれていることが判明し、実際に露出した個人情報の範囲はShinyHuntersが宣伝したものよりもかなり小さいことが明らかになった。

アナリストが水増しされた数値をどのように見抜いたか

このパターンは新しいものではない。以前のTroy HuntによるレビューでCarharttの侵害請求が半減した件に関する報告で取り上げたように、独立した検証が正当な侵害と水増しされた恐喝戦術を区別する唯一の方法であることが多い。漏えいしたファイルを調査した研究者らは、偽造または自動生成されたレコード、つまり無意味なメールドメイン、繰り返し出現する住所パターン、実際のアカウントに対応しないエントリなどを検出するために設計された重複排除および検証ツールにそれらをかけた。

その結果、合成レコードと重複レコードを除去した後、確認された影響を受ける個人の数は大幅に減少した。これは実際のデータが一切露出していないという意味ではない。実際に影響を受けた顧客の数は、ShinyHuntersがCarharttに圧力をかけ、メディアの注目を集めるために使った見出しの数字よりもはるかに少なかったということだ。

この戦術は、脅威アクターにとって二重の目的を果たす。より大きく、より警戒を促すファイルサイズは、恐喝の脅威をより信頼でき、破壊的に見せ、被害企業への支払い圧力を高める。また、メディアで過大な報道を生み出し、恐喝グループはしばしばそれを将来の他の標的との交渉におけるレバレッジとして利用する。漏えいデータに合成データを混ぜることは攻撃者にとってほとんどコストがかからないが、インシデントの重大性に対する一般の認識を劇的に変える可能性がある。

見出しだけでなく、プライバシーにとってこれが重要である理由

ここでのプライバシーへの影響は、典型的な侵害のストーリーよりも微妙である。侵害請求が水増しされると、2つのことが同時に起こる。第一に、一般市民はもちろんセキュリティ専門家でさえ、実際に流通している本物の個人データの量を過大評価し、不必要なパニックや方向性を誤った対応につながる可能性がある。第二に、そしてより重要なのは、実際にデータが含まれ、検証された本当の被害者が、誇張された数字が支配するストーリーのノイズの中で埋もれてしまう可能性があるということだ。

Carharttのような企業にとって、このインシデントは、主張されたデータのどれだけが本物であると判明するかにかかわらず、あらゆる恐喝の試みに伴う風評リスクも示している。脅威グループが侵害と身代金の金額を公表すると、その話は急速に広がり、その後で記録を訂正しても、最初の主張と同じレベルの注目を集めることはめったにない。

これはあなたにとって何を意味するか

あなたがCarharttの顧客または従業員で、自分の情報がこの侵害の一部だったかどうか疑問に思っているなら、最善のアプローチは、恐喝の試みが最高潮に達したときに報じられた最悪の数字を想定せずに、あらゆる露出を確認済みではなく可能性として扱うことだ。本物のレコードが捏造されたものと並んで漏えいに含まれていたと報告されているため、ShinyHuntersが公表したファイルサイズやレコード数の合計よりも検証が重要である。

より広く言えば、このインシデントは、恐喝グループからの侵害請求は、独立したアナリストまたは影響を受けた企業が詳細を確認するまで、常に未検証として扱うべきであることを思い出させる。身代金要求と劇的な漏えい発表は、一部には圧力戦術であり、それに付随する数字は必ずしも信頼できるとは限らない。

実践的な takeaways

  • 見出しの侵害の数字だけに基づいてパニックにならないこと。データが露出したと想定する前に、検証された分析を待つこと。
  • Carharttアカウントを持っている場合は、パスワードを変更し、利用可能な場所では2要素認証を有効にすることを検討すること。
  • 侵害に言及するフィッシングの試みに注意すること。攻撃者は公的な侵害ニュースを利用して被害者を騙し、さらに多くの情報を明かさせることがよくある。
  • パスワードマネージャーを使用してサイト間で資格情報を再利用しないようにし、単一のアカウントが侵害された場合の被害を制限すること。
  • 独立した研究者によって確認されるまで、恐喝グループの主張には懐疑的であること。水増しされた数字は既知の交渉戦術だからだ。