Когда кибератака обрушивается на компьютерные системы небольшого города, большинство жителей предполагают, что чиновники быстро выяснят, что произошло, и сообщат об этом публике. Недавно обнародованные документы из Андовера рассказывают более сложную историю — историю, в которой прозрачность отставала от технического реагирования и в которой ключевые вопросы о выплате выкупа и утечке персональных данных остаются без ответа спустя недели после первоначального взлома.

Что произошло во время атаки программы-вымогателя в Андовере

Согласно документам, полученным местными журналистами, чиновники Андовера действовали быстро в технической части инцидента. Специалистов по программам-вымогателям привлекли в самую первую ночь, когда была обнаружена атака, — решение, отражающее то, насколько серьёзно муниципалитеты теперь относятся к подобным инцидентам.

Городская система MUNIS — программное обеспечение, которое многие местные органы власти используют для управления финансами, расчётом заработной платы и другими административными функциями, — была восстановлена с помощью резервной копии, созданной в полночь 12 августа. Эта деталь о времени имеет значение: любую работу, выполненную сотрудниками после этого полуночного снимка, пришлось вручную вводить заново, когда системы снова заработали, — утомительный, но необходимый шаг, чтобы не потерять записи, которые ещё не были сохранены в резервной копии.

Важно, что сбой, судя по всему, не затронул услуги, от которых жители зависят больше всего. Работа служб общественной безопасности, муниципальных зданий, телефонных систем и городских коммунальных служб продолжалась на протяжении всего инцидента. Это существенное отличие от атак программы-вымогателя в других местах, которые полностью выводили из строя системы экстренной связи или выставление счетов за коммунальные услуги.

Но 17 августа, через пять дней после начала атаки, городской чиновник по фамилии Флэнаган сообщил сотрудникам, что следователи всё ещё работают над тем, чтобы определить, затронул ли взлом личную или конфиденциальную информацию. Этот разрыв между первоначальной атакой и даже предварительным ответом о раскрытии данных — та часть этой истории, которая должна беспокоить жителей больше всего.

Почему город скрыл детали выкупа и вымогательства

Согласно запросу о предоставлении документов, Андовер отказался раскрывать информацию, касающуюся любого требования о выкупе или вымогательстве, связанного с атакой. Это распространённая позиция среди местных органов власти, сталкивающихся с программами-вымогателями: чиновники часто утверждают, что раскрытие деталей переговоров, сумм выплат или переписки с атакующими может подорвать активное расследование или спровоцировать повторные атаки.

Это обоснование не лишено оснований, но оно действительно создаёт реальный разрыв в прозрачности для общественности. Жители, подающие запросы о предоставлении документов или просто желающие узнать, пошли ли их налоговые деньги на выплату выкупа, остаются без чёткого ответа. Была ли произведена выплата и о чём город договорился с атакующими, остаётся скрытым за ярлыком «активного расследования», который может сохраняться месяцами.

Эта модель не уникальна для Андовера. Муниципалитеты по всей стране применяли аналогичные подходы, когда происходили инциденты с программами-вымогателями, рассматривая детали выкупа и вымогательства как конфиденциальные даже после восстановления основных систем и возобновления нормальной работы.

Что это значит для вас: задержка раскрытия информации и ваши персональные данные

Самый важный вывод из документов Андовера — не специалисты по программам-вымогателям и не полуночная резервная копия. Это хронология неопределённости вокруг персональных данных. Через пять дней после атаки чиновники всё ещё не могли сказать сотрудникам, не говоря уже о жителях, была ли затронута конфиденциальная информация. Для такой городской системы, как MUNIS, это может включать кадровые записи, финансовые данные или информацию о жителях, связанную с муниципальными услугами и коммунальными службами.

Такое отставание типично для случаев раскрытия данных в результате атак программы-вымогателя на муниципалитеты, и оно ставит жителей в трудное положение. Вы не можете отслеживать кражу личных данных или мошенничество, связанное с конкретным инцидентом, если ещё не знаете, была ли ваша информация его частью. Местным органам власти часто требуются недели или месяцы для завершения криминалистических расследований, прежде чем выпустить официальные уведомления, и к моменту получения такого уведомления окно уязвимости уже открыто какое-то время.

Это проблема не только муниципалитетов. Задержка раскрытия информации после утечки данных встречается во всех отраслях. Недавний случай, связанный с утечкой 1,2 млн профилей пользователей приложения для обмена сообщениями Tokee, — полезное сравнение: открытая база данных оставалась доступной в течение некоторого времени, прежде чем её обнаружили и о ней сообщили, оставив затронутых пользователей в неведении о том, что их информация под угрозой. Будь то незащищённая база данных частной компании или поражённые программой-вымогателем серверы города, общая нить в том, что люди, чьи данные раскрыты, часто узнают об этом последними.

Как защитить себя после утечки данных из государственных органов

Учитывая, сколько времени может занять официальное раскрытие информации, жителям не стоит пассивно ждать уведомления, прежде чем принять базовые меры предосторожности. Несколько шагов, которые стоит предпринять, если ваш город или посёлок столкнулся с кибератакой:

  • Следите за официальными сообщениями муниципалитета, но не думайте, что молчание означает безопасность ваших данных. Расследования требуют времени, и первоначальные заявления часто лишь сообщают, что вопрос «находится на рассмотрении».
  • Проверьте свои кредитные отчёты и рассмотрите возможность заморозки кредита, если вы взаимодействуете с муниципальными системами, хранящими финансовую или налоговую информацию.
  • Будьте бдительны в отношении попыток фишинга, ссылающихся на сам взлом. Атакующие иногда используют новости о кибератаке для создания убедительных мошеннических писем или сообщений, якобы предлагающих защиту личности.
  • Поищите свою информацию в известных базах данных об утечках, подобно тому как затронутые пользователи могли бы проверить, не всплыл ли их профиль в таком инциденте, как утечка Tokee. Это не охватит муниципальные взломы конкретно, но это хорошая привычка для отслеживания общей подверженности риску в различных сервисах.
  • Включите многофакторную аутентификацию на всех аккаунтах, связанных с городскими услугами, коммунальными порталами или системами оплаты налогов, поскольку повторное использование учётных данных может превратить один взлом в несколько.

Итоговые выводы

Атака программы-вымогателя в Андовере показывает город, который быстро отреагировал в техническом плане, восстановив системы и обеспечив работу основных служб, но гораздо медленнее действовал в плане публичной прозрачности. Разрыв между тем, что чиновники знали, и тем, чем они были готовы поделиться, особенно в отношении требований о выкупе и раскрытия персональных данных, — это модель, которую жителям следует ожидать от местных органов власти в целом, а не только от этого города.

Практический урок состоит в том, что жители не могут полностью полагаться на официальные сроки для своей защиты. Если вы живёте в сообществе, столкнувшемся с кибератакой, воспринимайте отсутствие информации как повод для осторожности, а не для успокоения. Следите за своими счетами, заморозьте кредит, где это уместно, и сохраняйте скептицизм в отношении незапрошенных сообщений, ссылающихся на инцидент. Муниципальная прозрачность, вероятно, будет продолжать отставать от темпа этих атак, поэтому выработка собственных привычек в области мониторинга данных — самая надёжная защита, которая у вас есть.