Nowy zwrot w naruszeniu danych Flink

Konsekwencje naruszenia danych Flink przybrały nietypowy obrót. Według doniesień na temat incydentu, grupa wymuszająca stojąca za atakiem, znana jako LPG Group, nie wywiera już presji wyłącznie na firmę dostarczającą zakupy spożywcze w celu uzyskania okupu. Cyberprzestępcy wysyłają teraz okupy bezpośrednio do indywidualnych klientów i pracowników, których dane osobowe zostały rzekomo skradzione.

Jak wcześniej informowano, LPG Group twierdziła, że wykradła dane należące do ponad miliona klientów Flink i około 13 000 pracowników. Wcześniejsze żądanie było skierowane do samego Flink, a grupa miała domagać się 100 ETH, wartych wówczas około 237 300 euro, w zamian za nieujawnianie skradzionych danych. Potwierdzono, że zaatakowanym środowiskiem były wewnętrzne systemy Flink, a dochodzenie w sprawie naruszenia jest w toku.

To, co czyni ten najnowszy rozwój godnym uwagi, to zmiana taktyki. Zamiast opierać się wyłącznie na wywieraniu presji na firmę, atakujący kontaktują się rzekomo bezpośrednio z osobami fizycznymi, żądając znacznie mniejszej kwoty: 11,80 euro, czyli równowartości 0,005 ETH, od każdej osoby, której dane znajdują się w skradzionym zbiorze. Sugeruje to, że zapłata niewielkiej kwoty może powstrzymać publikację konkretnych informacji danej osoby w przypadku wycieku, podczas gdy brak zapłaty może oznaczać, że jej dane zostaną opublikowane wraz z danymi wszystkich innych.

Dlaczego celowanie w osoby fizyczne zmienia reguły gry

To podejście, nazywane czasem wielopoziomowym lub potrójnym wymuszeniem, odbiega od bardziej znanego schematu, w którym grupa ransomware lub grupa wymuszająca negocjuje wyłącznie z zaatakowaną organizacją. Kontaktując się osobno z klientami i pracownikami, atakujący tworzą drugie źródło przychodów i dodają presję psychologiczną, której same negocjacje korporacyjne nie generują.

Dla osób otrzymujących takie wezwania żądana kwota jest celowo niewielka. Zapłata 11,80 euro łatwo wydaje się błaha i prawdopodobnie o to właśnie chodzi. Wymuszający liczą na to, że ofiary uznają, iż prościej jest zapłacić niewielką kwotę, niż zmagać się z niepewnością związaną z ujawnieniem danych osobowych. Jednak specjaliści ds. bezpieczeństwa generalnie odradzają płacenie tego rodzaju żądań. Nie ma gwarancji, że zapłata faktycznie usunie dane danej osoby z miejsca, do którego zostały już skopiowane lub sprzedane, a zapłata może oznaczyć kogoś jako łatwy cel przyszłych prób wymuszenia.

Dane rzekomo skradzione w naruszeniu Flink obejmują informacje związane zarówno z klientami, jak i pracownikami, co oznacza, że ekspozycja może dotyczyć osób, które nigdy nie miały kontaktu z firmą jako klienci. Ta szerokość jest częścią powodu, dla którego ten incydent przyciągnął uwagę poza zwykłymi kręgami cyberbezpieczeństwa: ilustruje, jak pojedyncze naruszenie korporacyjne może wywołać bezpośrednie konsekwencje dla tysięcy osób, które nie miały żadnego wpływu na to, jak ich pracodawca lub usługa, z której korzystały, zabezpieczyły ich dane.

Co to oznacza dla Ciebie

Jeśli kiedykolwiek złożyłeś zamówienie w Flink lub pracowałeś dla tej firmy, warto ostrożnie podchodzić do wszelkich nieoczekiwanych wiadomości odnoszących się do naruszenia danych. Legalne powiadomienia o naruszeniu od Flink przychodziłyby oficjalnymi kanałami, a nie jako żądanie zapłaty związane z kryptowalutą. Wiadomości proszące o niewielką opłatę w zamian za zachowanie prywatności danych są znakiem rozpoznawczym wymuszenia, a nie legalnego procesu naprawczego.

Nie klikaj w linki ani nie wysyłaj płatności na podstawie nieoczekiwanej wiadomości twierdzącej, że Twoje dane są przetrzymywane jako zakładnik. Zamiast tego zweryfikuj wszelkie twierdzenia o naruszeniu poprzez komunikację samego Flink lub zaufane źródła informacji, i rozważ podstawy bezpieczeństwa mające zastosowanie po każdym naruszeniu: zmianę ponownie używanych haseł, włączenie uwierzytelniania wieloskładnikowego, gdzie jest dostępne, oraz monitorowanie swoich kont i poczty e-mail pod kątem oznak phishingu, który może odwoływać się do szczegółów z wyciekłych danych, aby wydawać się bardziej przekonującym.

Warto również pamiętać, że dochodzenie w sprawie tego incydentu jest wciąż aktywne. Szczegóły dotyczące zakresu danych, które konkretne pola zostały ujawnione i jak Flink planuje zareagować, mogą się nadal zmieniać. Śledzenie aktualizacji, zamiast natychmiastowego reagowania na wezwanie do zapłaty okupu, jest generalnie bezpieczniejszą ścieżką.

Wyprzedzanie taktyk wymuszenia

Naruszenie danych Flink przypomina, że skutki korporacyjnego włamania nie zawsze ograniczają się do negocjacji w sali zarządu. Gdy atakujący wykradają duże ilości danych osobowych, osoby fizyczne mogą stać się bezpośrednimi celami prób wymuszenia na długo po tym, jak początkowy nagłówek o naruszeniu zniknie z mediów.

Kilka praktycznych kroków może pomóc ograniczyć szkody. Unikaj angażowania się w nieoczekiwane żądania okupu lub ich opłacania, nawet tych niewielkich, ponieważ zapłata nie daje realnych gwarancji i może zachęcić do dalszego celowania. Zgłaszaj podejrzane wiadomości firmie, której dotyczą, oraz odpowiednim organom ochrony konsumentów lub ds. cyberprzestępczości. A każde naruszenie traktuj jako okazję do przeglądu szerszej higieny cyfrowej, w tym ponownego używania haseł i monitorowania kont, ponieważ skradzione dane z jednego incydentu często pojawiają się ponownie w niepowiązanych kampaniach phishingowych później.

W miarę rozwoju tej historii, pozostawanie na bieżąco dzięki zweryfikowanym doniesieniom, a nie reagowanie na nieoczekiwane wiadomości, pozostaje najlepszą obroną przed staniem się wtórną ofiarą naruszenia Flink.