De FBI zegt dat het een massale databreuk aanpakt waarbij gevoelige gegevens van zijn medewerkers betrokken zijn, en heeft beloofd de hackers die er volgens hen verantwoordelijk voor zijn aan te pakken. De FBI-databreuk ShinyHunters-bewering heeft brede aandacht gekregen, maar het is de moeite waard om te scheiden wat het bureau heeft gezegd van wat de vermeende aanvallers hebben gezegd. Dit bericht doet dat, en kijkt vervolgens naar wat het incident zegt over gecentraliseerde databases en wat een VPN wel en niet voor je kan doen.

Wat de FBI tot nu toe heeft bevestigd

Volgens de berichtgeving van NPR zegt de FBI dat het een massale databreuk aanpakt en zich inzet om de hackers die er volgens hen achter zitten op te sporen. De samenvatting van NPR gaat niet in detail over hoe de inbraak plaatsvond, hoeveel mensen getroffen zijn, of wie de aanvallers zijn.

Andere media hebben een deel van het beeld ingevuld, hoewel veel daarvan afkomstig is van de vermeende aanvallers en niet van de FBI. Politico meldde dat de FBI zei een vermoedelijke hack te onderzoeken nadat een cybercriminele groep genaamd ShinyHunters beweerde hun systemen te hebben gehackt. Reuters meldde dat voorbeeldgegevens namen, adressen en functietoewijzingen van bureau medewerkers leken te bevatten. Reuters meldde later de bewering van de groep dat het psychiatrische en medische dossiers van FBI-personeel had gestolen. The Register meldde een bewering van meer dan 2 TB aan personeelsgegevens.

Dit zijn beweringen, en de openbare berichtgeving die we hebben bekeken verifieert de omvang of de inhoud niet onafhankelijk. Behandel de specifieke aantallen en categorieën gegevens als onbevestigd totdat de FBI anders zegt.

Wie ShinyHunters zijn en hoe ze te werk gaan

Reuters beschrijft ShinyHunters als een beruchte hackersgroep. The Register meldde dat de groep zei dat deze aanval niet financieel gemotiveerd was en dat het wilde dat de Feds op een of andere manier zouden reageren. Een woordvoerder vertelde de outlet ook: "Het is een spel en het is de wereld waarin we leven."

Die framing is belangrijk. Inbreuken gericht op het eigen personeel van een wetshandhavingsinstantie vormen een ander risico dan typische door losgeld gedreven incidenten. Wanneer het gestelde doel druk of vernedering is in plaats van betaling, kunnen gestolen gegevens worden gepubliceerd of tegen individuen worden gebruikt zonder enig onderhandelingsvenster. Nogmaals, dit zijn de eigen verklaringen van de groep, uit tweede hand gerapporteerd, en moeten met voorzichtigheid worden gelezen.

De voormalige hoofd van het Britse National Cyber Security Centre, professor Ciaran Martin, vertelde de BBC dat als het bevestigd zou worden, de bewering "zo ernstig als het maar kan" was, volgens de berichtgeving van de BBC.

Waarom gecentraliseerde databases een doelwit blijven

De bredere les hangt niet af van wie uiteindelijk de schuld krijgt. Organisaties verzamelen gevoelige dossiers in een klein aantal systemen omdat het efficiënt is: personeelsdossiers, adressen, functietoewijzingen, medische informatie. Die efficiëntie creëert ook een enkele prijs. Eén succesvolle inbraak kan duizenden mensen tegelijk blootstellen, en die mensen hadden geen zeggenschap over hoe goed het systeem werd verdedigd.

Voor medewerkers van gevoelige instanties is de zorg niet alleen identiteitsdiefstal. Namen gekoppeld aan adressen en werkopdrachten kunnen intimidatie, phishing of social engineering mogelijk maken. Daarom worden inbreuken van deze aard behandeld als meer dan een gewoon privacy-incident.

Federale instanties hebben vergelijkbare waarschuwingen uitgegeven over grootschalige aanvallen elders. Onze berichtgeving over de Medusa-ransomware-update, die meer dan 500 organisaties trof, laat zien hoe de FBI, CISA en HHS organisaties hebben aangespoord dergelijke dreigingen serieus te nemen. Een afzonderlijke gezamenlijke waarschuwing van Amerikaanse, Britse en Nederlandse instanties over Iraanse door Telegram bestuurde spyware is een herinnering dat gerichte surveillance van individuen een parallelle zorg is.

Wat een VPN wel en niet kan beschermen na een inbreuk

Een VPN versleutelt je internetverkeer tussen je apparaat en de VPN-server en verbergt je IP-adres voor de sites die je bezoekt. Dat is nuttig op openbare wifi en om te beperken wat je internetprovider kan zien.

Wat een VPN niet kan, is een inbreuk op een database die door iemand anders wordt beheerd ongedaan maken. Als je gegevens op de servers van een organisatie staan en die servers zijn gecompromitteerd, is je verbindingsmethode irrelevant. Een VPN stopt ook geen phishing-e-mails, voorkomt niet dat iemand gelekte informatie gebruikt om zich voor jou uit te geven, of beveiligt je accounts niet als wachtwoorden worden hergebruikt.

Wat dit voor jou betekent

De meeste lezers zijn geen FBI-medewerkers, dus je directe blootstelling aan dit incident is waarschijnlijk laag. De praktische lessen gelden nog steeds. Elke organisatie die je gegevens beheert is een potentiële inbreuk, en je beheert alleen de delen aan jouw kant: hoe sterk je inloggegevens zijn, hoe sceptisch je bent over onverwachte berichten, en hoeveel persoonlijke informatie je verstrekt.

Als je een huidige of voormalige federale medewerker of contractor bent, let dan op officiële communicatie van je instantie voor richtlijnen, en wees op je hoede voor iedereen die contact met je opneemt en beweert verbonden te zijn met het onderzoek.

Bruikbare conclusies

  • Gebruik een wachtwoordmanager en unieke wachtwoorden voor elk account.
  • Schakel multi-factor-authenticatie in, bij voorkeur met een authenticator-app of hardwarematige sleutel.
  • Wees sceptisch over ongevraagde e-mails, telefoontjes of sms'jes die persoonlijke details noemen; aanvallers gebruiken gelekte informatie om geloofwaardig te klinken.
  • Deel minder: beperk de persoonlijke informatie die je geeft aan diensten die het niet nodig hebben.
  • Gebruik een VPN voor wat het goed doet, zoals het beschermen van verkeer op onbetrouwbare netwerken, maar beschouw het niet als bescherming tegen inbreuken.
  • Wacht op officiële bevestiging voordat je handelt op basis van de circulerende aantallen over dit incident.

De FBI-databreuk ShinyHunters-bewering is nog in ontwikkeling, en de details kunnen veranderen naarmate het onderzoek voortduurt. Beoordeel nu je eigen blootstelling en beveiligingsgewoonten, voordat de volgende krantenkop het urgent maakt.