FBI sier de håndterer et massivt datainnbrudd som involverer ansattes sensitive data, og de har lovet å gå etter hackerne de mener er ansvarlige. FBIs datainnbrudd ShinyHunters-påstand har fått bred dekning, men det er verdt å skille mellom det etaten har sagt og det de påståtte angriperne har sagt. Dette innlegget gjør nettopp det, og ser deretter på hva hendelsen sier om sentraliserte databaser og hva en VPN kan og ikke kan gjøre for deg.

Hva FBI har bekreftet så langt

Ifølge NPRs rapportering sier FBI at de håndterer et massivt datainnbrudd og er forpliktet til å forfølge hackerne de mener står bak. NPRs sammendrag går ikke i detalj om hvordan inntrengningen skjedde, hvor mange som er berørt, eller hvem angriperne er.

Andre medier har fylt ut noe av bildet, men mye av det kommer fra de påståtte angriperne snarere enn fra FBI. Politico rapporterte at FBI sa de etterforsket et mistenkt hack etter at en cyberkriminell gruppe kalt ShinyHunters hevdet å ha brutt seg inn i systemene deres. Reuters rapporterte at eksempeldata så ut til å inkludere navn, adresser og oppgaver til etatens ansatte. Reuters rapporterte senere gruppens påstand om at de hadde stjålet psykiatriske og medisinske journaler til FBI-ansatte. The Register rapporterte om en påstand om mer enn 2 TB med ansattdata.

Dette er påstander, og den offentlige rapporteringen vi har gjennomgått, bekrefter ikke uavhengig omfanget eller innholdet. Behandle de spesifikke tallene og datakategoriene som ubekreftet inntil FBI sier noe annet.

Hvem ShinyHunters er og hvordan de opererer

Reuters beskriver ShinyHunters som en beryktet hackergruppe. The Register rapporterte at gruppen sa dette angrepet ikke var økonomisk motivert, og at de ønsket at FBI skulle svare på en eller annen måte. En talsperson sa også til nettstedet: «Det er et spill, og det er verden vi lever i.»

Den innrammingen betyr noe. Inntrengninger rettet mot en rettshåndhevelsesetats egne ansatte er en annen risiko enn typiske løsepengeomdrevne hendelser. Når det oppgitte målet er press eller ydmykelse snarere enn betaling, kan stjålne data publiseres eller brukes mot enkeltpersoner uten noe forhandlingsvindu. Igjen, dette er gruppens egne uttalelser, rapportert på andre hånd, og bør leses med forsiktighet.

Den tidligere lederen for Storbritannias National Cyber Security Centre, professor Ciaran Martin, sa til BBC at hvis påstanden bekreftes, var den «så alvorlig som det blir», ifølge BBCs dekning.

Hvorfor sentraliserte databaser fortsatt er et mål

Den bredere lærdommen avhenger ikke av hvem som til slutt får skylden. Organisasjoner samler sensitive registre i et lite antall systemer fordi det er effektivt: personalmapper, adresser, oppgaver, medisinsk informasjon. Den effektiviteten skaper også en enkelt premie. En vellykket inntrengning kan eksponere tusenvis av mennesker på én gang, og disse menneskene hadde ingen innflytelse på hvor godt systemet var beskyttet.

For ansatte i sensitive etater er bekymringen ikke bare identitetstyveri. Navn kombinert med adresser og arbeidsoppgaver kan muliggjøre trakassering, phishing eller sosial manipulasjon. Det er derfor inntrengninger av denne typen behandles som mer enn en vanlig personvernhendelse.

Føderale etater har kommet med lignende advarsler om storskalaangrep andre steder. Vår dekning av Medusa-løsepengevirusoppdateringen, som rammet mer enn 500 organisasjoner, viser hvordan FBI, CISA og HHS har oppfordret organisasjoner til å ta slike trusler på alvor. En separat felles advarsel fra amerikanske, britiske og nederlandske etater om iransk Telegram-kontrollert spionprogramvare er en påminnelse om at målrettet overvåkning av enkeltpersoner er en parallell bekymring.

Hva en VPN kan og ikke kan beskytte etter et datainnbrudd

En VPN krypterer internettrafikken din mellom enheten din og VPN-serveren og skjuler IP-adressen din fra nettstedene du besøker. Det er nyttig på offentlig Wi-Fi og for å begrense hva internettleverandøren din kan se.

Det en VPN ikke kan gjøre, er å reversere et datainnbrudd i en database som eies av noen andre. Hvis dataene dine ligger på en organisasjons servere og disse serverne er kompromittert, er tilkoblingsmetoden din irrelevant. En VPN stopper heller ikke phishing-e-poster, forhindrer noen fra å bruke lekkede opplysninger til å utgi seg for deg, eller sikrer kontoene dine hvis passord gjenbrukes.

Hva dette betyr for deg

De fleste lesere er ikke FBI-ansatte, så din direkte eksponering for denne hendelsen er sannsynligvis lav. De praktiske lærdommene gjelder likevel. Enhver organisasjon som har dataene dine, er et potensielt datainnbrudd, og du kontrollerer bare delene på din side: hvor sterke påloggingsopplysningene dine er, hvor skeptisk du er til uventede meldinger, og hvor mye personlig informasjon du gir fra deg.

Hvis du er nåværende eller tidligere føderalt ansatt eller entreprenør, følg med på offisiell kommunikasjon fra etaten din for veiledning, og vær varsom overfor alle som kontakter deg og hevder å være koblet til etterforskningen.

Handlingsrettede råd

  • Bruk en passordbehandler og unike passord for hver konto.
  • Slå på flerfaktorautentisering, helst med en autentiseringsapp eller en fysisk nøkkel.
  • Vær skeptisk til uoppfordrede e-poster, samtaler eller tekstmeldinger som refererer til personlige detaljer; angripere bruker lekkede opplysninger for å virke troverdige.
  • Del mindre: begrens den personlige informasjonen du gir til tjenester som ikke trenger den.
  • Bruk en VPN til det den er god til, som å beskytte trafikk på utrygge nettverk, men ikke behandle den som beskyttelse mot datainnbrudd.
  • Vent på offisiell bekreftelse før du handler på tallene som sirkulerer om denne hendelsen.

FBIs datainnbrudd ShinyHunters-påstand er fortsatt i utvikling, og detaljene kan endre seg etter hvert som etterforskningen fortsetter. Gå gjennom din egen eksponering og dine sikkerhetsvaner nå, før neste overskrift gjør det haster.