Dwa oddzielne incydenty bezpieczeństwa w Japonii trafiły do wiadomości w tym samym czasie. Naruszenie danych Times Car, łącznie 6,6 miliona kont, dotknęło usługę car-sharingu i wypożyczania samochodów. Osobno Keio Corporation potwierdziło atak ransomware. To nie są te same zdarzenia, ale razem dają dotkniętym klientom wyraźny powód, by już dziś sprawdzić bezpieczeństwo swoich kont.

Co wyciekło w naruszeniu danych Times Car (6,6 miliona kont)

Times Car potwierdziło, że około 6,6 miliona kont użytkowników zostało skompromitowanych. Relacje z ujawnienia opisują cyberatak, który firma ogłosiła pod koniec poprzedniego tygodnia.

Szczegóły różnią się między doniesieniami, więc należy traktować je jako zgłoszone, a nie ostateczne. Kilka redakcji podaje, że ujawnione informacje obejmują imiona i nazwiska, adresy, daty urodzenia, numery telefonów i adresy e-mail. Jedno doniesienie mówi, że wyciek obejmuje 1,6 miliona zdjęć praw jazdy. Inne podaje, że włamanie do systemu webowego miało miejsce po 25 września i że dane kart płatniczych nie wyciekły. To samo doniesienie mówi, że sprawca nie został zidentyfikowany.

Dla czytelników najważniejsze są dwa punkty:

  • Dokumenty tożsamości to coś innego niż hasła. Hasło można zmienić w minutę. Zdjęcia prawa jazdy i daty urodzenia nie można zmienić, więc pozostają użyteczne dla oszustów przez lata.
  • Dane kart rzekomo nie wyciekły. To dobra wiadomość, ale nie czyni pozostałych ujawnionych danych nieszkodliwymi. Dane kontaktowe wraz z informacjami osobistymi są tym, na czym opierają się próby phishingu i podszywania się.

Relacje, które przejrzeliśmy, nie mówią, że hasła zostały skradzione. Jeśli zmieni się to w oficjalnych komunikatach firmy, poniższe zalecenia staną się pilniejsze.

Atak ransomware na Keio: osobny incydent, nie to samo naruszenie

Keio Corporation potwierdziło atak ransomware w Japonii. Na podstawie dostępnych doniesień jest to niezależny incydent i nic nie wskazuje, by był powiązany z naruszeniem danych Times Car. Czytelnicy nie powinni zakładać, że klient Keio jest automatycznie ofiarą Times Car, ani odwrotnie.

Oba zdarzenia różnią się rodzajem. Przypadek Times Car to wyciek danych konsumenckich, gdzie głównym zmartwieniem jest to, co dzieje się z danymi osobowymi klientów. Ransomware zazwyczaj ma na celu zakłócenie systemów firmy i wywarcie presji, by zapłaciła. Doniesienia, którymi dysponujemy, nie opisują szczegółowo, jakie dane, jeśli w ogóle, zostały zabrane w ataku na Keio, więc nie będziemy zgadywać. Klienci Keio powinni obserwować oficjalne aktualizacje od firmy.

Jeśli chcesz poznać tło działania grup ransomware, nasza relacja z ataku ransomware D1R na ARM pokazuje, jak te grupy mogą omijać zabezpieczenia, którym wiele osób ufa.

Co powinni teraz zrobić dotknięci użytkownicy

Nie musisz panikować, ale powinieneś działać. Bezpośrednie ryzyko osobiste to ekspozycja danych logowania i sposób, w jaki skradzione dane kontaktowe są ponownie wykorzystywane w kolejnych atakach. Praktyczna lista kontrolna:

  1. Zmień hasło do Times Car. Zrób to, nawet jeśli firma nie podała, że hasła zostały zabrane. Użyj długiego, unikalnego hasła.
  2. Zastąp wszystkie ponownie używane hasła. Jeśli używałeś tego samego hasła w poczcie, zakupach lub kontach bankowych, zmień je również. Atakujący rutynowo wypróbowują wyciekłe dane logowania w innych usługach.
  3. Włącz uwierzytelnianie wieloskładnikowe wszędzie, gdzie jest oferowane, zaczynając od konta e-mail, ponieważ można je wykorzystać do resetowania wszystkiego innego.
  4. Używaj menedżera haseł, aby każde konto mogło mieć inne hasło, bez konieczności zapamiętywania ich.
  5. Podchodź sceptycznie do wiadomości o swoim koncie lub historii wypożyczeń. Przy rzekomo ujawnionych imionach, numerach telefonów i adresach e-mail oszukańcze e-maile i SMS-y mogą wyglądać przekonująco. Nie klikaj linków w nieoczekiwanych wiadomościach. Otwórz oficjalną aplikację lub sam wpisz adres strony.
  6. Uważaj na nadużycia tożsamości. Jeśli przesłałeś prawo jazdy, obserwuj nieoczekiwane rejestracje kont, prośby o weryfikację lub kontakt z nieznanych usług.

Postępuj zgodnie z wszelkimi instrukcjami w powiadomieniu wysłanym przez Times Car. Jeśli nie masz pewności, czy wiadomość jest autentyczna, skontaktuj się z firmą przez jej oficjalne kanały, zamiast odpowiadać na wiadomość.

Dlaczego japońskie korporacje są wciąż celem ataków

Źródłowe doniesienia nie wyjaśniają, dlaczego te dwa incydenty zbiegły się w czasie, i błędem byłoby twierdzić, że mają jedną przyczynę. Możemy powiedzieć, że pokazują dwie różne groźby działające w tym samym momencie: duży wyciek danych konsumenckich i atak ransomware na korporację. Obie organizacje przechowują dane i systemy operacyjne, które atakujący uważają za cenne.

Praktyczna lekcja jest taka, że nie możesz kontrolować, jak firma chroni swoje serwery. Możesz kontrolować, jak duże szkody wyrządzi ci wyciek. Unikalne hasła ograniczają, jak daleko może dotrzeć jedno skradzione dane logowania. Uwierzytelnianie wieloskładnikowe dodaje barierę. Ostrożne obchodzenie się z nieoczekiwanymi wiadomościami osłabia phishing wykorzystujący prawdziwe dane osobowe.

Pamiętaj, że uwierzytelnianie wieloskładnikowe nie jest kompletną obroną. Jak pokazuje przypadek ARM, zdeterminowani atakujący mogą znaleźć sposoby, by je obejść, więc działa najlepiej w połączeniu z unikalnymi hasłami i ostrożnością wobec linków i załączników.

Co to oznacza dla Ciebie

Jeśli kiedykolwiek utworzyłeś konto Times Car, załóż, że twoje dane mogą być wśród 6,6 miliona, i działaj odpowiednio. Jeśli jesteś klientem Keio, nie musisz zakładać, że twoje dane były częścią incydentu Times Car, ale powinieneś śledzić aktualizacje firmy dotyczące jej ataku ransomware.

Dla wszystkich innych te zdarzenia są przypomnieniem, że twoja ekspozycja zależy od najsłabszej firmy przechowującej twoje dane. Kilka minut spędzonych na hasłach i ustawieniach logowania to najbardziej użyteczna dostępna reakcja.

Najważniejsze wnioski

  • Zresetuj każde hasło, którego ponownie używałeś, zaczynając od logowania do Times Car i konta e-mail.
  • Włącz uwierzytelnianie wieloskładnikowe na ważnych kontach i pamiętaj, że to jedna warstwa, a nie gwarancja. Raport o ransomware D1R i ARM wyjaśnia dlaczego.
  • Traktuj nieoczekiwane e-maile i SMS-y o swoim koncie jako podejrzane, ponieważ dane osobowe związane z naruszeniem danych Times Car, łącznie 6,6 miliona kont, mogą sprawić, że oszustwa wyglądają na prawdziwe.
  • Poczekaj na oficjalne komunikaty w sprawie incydentu ransomware Keio, zanim wyciągniesz wnioski o własnych danych.