FBI twierdzi, że zajmuje się masowym włamaniem do danych obejmującym wrażliwe dane jego pracowników, i zapowiedziało, że będzie ścigać hakerów, których uważa za odpowiedzialnych. Włamanie do danych FBI i twierdzenia ShinyHunters wzbudziły szerokie zainteresowanie mediów, ale warto oddzielić to, co powiedziało biuro, od tego, co twierdzą domniemani napastnicy. Ten artykuł to robi, a następnie przygląda się, co incydent mówi o scentralizowanych bazach danych oraz co VPN może, a czego nie może dla ciebie zrobić.

Co FBI potwierdziło do tej pory

Według doniesień NPR, FBI twierdzi, że zajmuje się masowym włamaniem do danych i jest zdeterminowane, by ścigać hakerów, których uważa za stojących za atakiem. Podsumowanie NPR nie wchodzi w szczegóły dotyczące tego, jak doszło do wtargnięcia, ile osób zostało poszkodowanych ani kim są napastnicy.

Inne redakcje uzupełniły część obrazu, choć wiele z tego pochodzi od domniemanych napastników, a nie od FBI. Politico poinformowało, że FBI oświadczyło, iż bada podejrzenie włamania, po tym jak grupa cyberprzestępcza o nazwie ShinyHunters twierdziła, że włamała się do jego systemów. Reuters podał, że przykładowe dane wydawały się zawierać nazwiska, adresy i przydziały służbowe pracowników biura. Reuters poinformował później o twierdzeniu grupy, że ukradła dokumentację psychiatryczną i medyczną personelu FBI. The Register podał twierdzenie o ponad 2 TB danych pracowników.

To są twierdzenia, a publiczne doniesienia, które przeanalizowaliśmy, nie weryfikują niezależnie skali ani zawartości. Konkretne liczby i kategorie danych należy traktować jako niepotwierdzone, dopóki FBI nie powie inaczej.

Kim są ShinyHunters i jak działają

Reuters opisuje ShinyHunters jako znaną grupę hakerską. The Register podał, że grupa stwierdziła, iż atak nie był motywowany finansowo i że chciała, by Feds w jakiś sposób zareagowali. Rzecznik powiedział także tej redakcji: „To gra i taki jest świat, w którym żyjemy”.

Ta narracja ma znaczenie. Włamania wymierzone we własny personel agencji ścigania to inne ryzyko niż typowe incydenty napędzane okupem. Gdy deklarowanym celem jest wywarcie presji lub ośmieszenie, a nie zapłata, skradzione dane mogą zostać opublikowane lub wykorzystane przeciwko osobom bez żadnego okna negocjacyjnego. Ponownie, to są oświadczenia samej grupy, przytaczane z drugiej ręki, i należy je czytać ostrożnie.

Były szef brytyjskiego Narodowego Centrum Cyberbezpieczeństwa, profesor Ciaran Martin, powiedział BBC, że jeśli twierdzenie się potwierdzi, jest ono „tak poważne, jak to tylko możliwe”, zgodnie z relacją BBC.

Dlaczego scentralizowane bazy danych pozostają celem

Szersza lekcja nie zależy od tego, kogo ostatecznie obarczy się winą. Organizacje gromadzą wrażliwe dokumenty w niewielkiej liczbie systemów, ponieważ jest to wydajne: akta osobowe, adresy, przydziały służbowe, informacje medyczne. Ta wydajność tworzy jednak również jedną nagrodę. Jedno udane wtargnięcie może naraz ujawnić tysiące osób, a osoby te nie miały nic do powiedzenia w kwestii tego, jak dobrze system był chroniony.

Dla pracowników wrażliwych agencji obawa to nie tylko kradzież tożsamości. Nazwiska w połączeniu z adresami i przydziałami służbowymi mogą umożliwić nękanie, phishing lub inżynierię społeczną. Dlatego włamania tego rodzaju są traktowane jako coś więcej niż zwykły incydent naruszenia prywatności.

Agencje federalne wydawały podobne ostrzeżenia o atakach na dużą skalę w innych miejscach. Nasze omówienie aktualizacji o ransomware Medusa, który dotknął ponad 500 organizacji, pokazuje, jak FBI, CISA i HHS nalegały, by organizacje traktowały takie zagrożenia poważnie. Odrębne wspólne ostrzeżenie agencji ze Stanów Zjednoczonych, Wielkiej Brytanii i Holandii o irańskim oprogramowaniu szpiegującym sterowanym przez Telegram przypomina, że ukierunkowana inwigilacja osób jest równoległym problemem.

Co VPN może, a czego nie może chronić po włamaniu

VPN szyfruje ruch internetowy między twoim urządzeniem a serwerem VPN i ukrywa twój adres IP przed odwiedzanymi stronami. Jest to przydatne w publicznych sieciach Wi-Fi i do ograniczania tego, co może zobaczyć twój dostawca internetu.

VPN nie może jednak cofnąć włamania do bazy danych należącej do kogoś innego. Jeśli twoje dane znajdują się na serwerach organizacji, a te serwery zostały przejęte, sposób twojego połączenia nie ma znaczenia. VPN nie powstrzymuje również e-maili phishingowych, nie zapobiega wykorzystaniu wyciekłych informacji do podszycia się pod ciebie ani nie zabezpiecza twoich kont, jeśli hasła są ponownie używane.

Co to oznacza dla ciebie

Większość czytelników nie jest pracownikami FBI, więc twoje bezpośrednie narażenie na ten incydent jest prawdopodobnie niskie. Praktyczne wnioski nadal jednak obowiązują. Każda organizacja przechowująca twoje dane jest potencjalnym włamaniem, a ty kontrolujesz tylko te części po swojej stronie: jak silne są twoje dane uwierzytelniające, jak sceptycznie podchodzisz do nieoczekiwanych wiadomości i ile informacji osobistych przekazujesz.

Jeśli jesteś obecnym lub byłym pracownikiem federalnym albo kontrahentem, śledź oficjalne komunikaty swojej agencji w celu uzyskania wskazówek i bądź ostrożny wobec każdego, kto kontaktuje się z tobą, twierdząc, że jest związany ze śledztwem.

Praktyczne wnioski

  • Korzystaj z menedżera haseł i unikalnych haseł do każdego konta.
  • Włącz uwierzytelnianie wieloskładnikowe, najlepiej za pomocą aplikacji uwierzytelniającej lub klucza sprzętowego.
  • Podchodź sceptycznie do niezamówionych e-maili, połączeń lub wiadomości tekstowych odwołujących się do danych osobowych; napastnicy wykorzystują wyciekłe informacje, by brzmieć wiarygodnie.
  • Udostępniaj mniej: ogranicz informacje osobiste przekazywane usługom, które ich nie potrzebują.
  • Korzystaj z VPN do tego, co robi dobrze, na przykład do ochrony ruchu w niezaufanych sieciach, ale nie traktuj go jako ochrony przed włamaniami.
  • Poczekaj na oficjalne potwierdzenie, zanim zaczniesz działać na podstawie krążących liczb dotyczących tego incydentu.

Włamanie do danych FBI i twierdzenia ShinyHunters wciąż się rozwijają, a szczegóły mogą się zmienić w miarę kontynuowania śledztwa. Przeanalizuj teraz swoje własne narażenie i nawyki dotyczące bezpieczeństwa, zanim następny nagłówek uczyni to pilnym.

FAQ: Q1: Co FBI potwierdziło w sprawie włamania do danych? A1: FBI twierdzi, że zajmuje się masowym włamaniem do danych i jest zdeterminowane, by ścigać hakerów, których uważa za odpowiedzialnych, ale jego podsumowanie nie wyszczególniło, jak doszło do wtargnięcia, ile osób zostało poszkodowanych ani kim są napastnicy. Q2: Co ShinyHunters twierdzi, że ukradli z FBI? A2: Politico poinformowało, że ShinyHunters twierdzili, iż włamali się do systemów FBI; Reuters podał, że przykładowe dane wydawały się zawierać nazwiska, adresy i przydziały służbowe pracowników biura, a grupa później twierdziła, że ukradła dokumentację psychiatryczną i medyczną personelu FBI oraz ponad 2 TB danych. Q3: Czy skala włamania została zweryfikowana? A3: Nie, artykuł stwierdza, że wiele z obrazu pochodzi od domniemanych napastników, a nie od FBI, a przeanalizowane publiczne doniesienia nie weryfikują niezależnie skali ani zawartości włamania. Q4: Co motywowało ShinyHunters w tym ataku? A4: The Register podał, że grupa stwierdziła, iż atak nie był motywowany finansowo i że chciała, by Feds w jakiś sposób zareagowali, a rzecznik powiedział: „To gra i taki jest świat, w którym żyjemy”. Q5: Dlaczego scentralizowane bazy danych są takim celem? A5: Organizacje gromadzą wrażliwe dokumenty w niewielkiej liczbie systemów, ponieważ jest to wydajne, ale ta wydajność tworzy również jedną nagrodę, gdzie jedno udane wtargnięcie może naraz ujawnić tysiące osób. ---END---