Требование в 3,3 миллиона долларов и утечка объемом 50 ГБ

Сага об утечке данных Carhartt получила новый поворот в этом месяце: исследователи в области безопасности установили, что значительная часть утечки данных была синтетической, а не подлинной информацией о клиентах. Группа вымогателей ShinyHunters заявила об утечке 50 ГБ данных Carhartt 13 августа после провала переговоров после первоначального требования выкупа в размере 3,3 миллиона долларов. Когда Carhartt, по сообщениям, отказалась платить, группа опубликовала набор данных в открытом доступе, представив его как доказательство масштабной компрометации.

На первый взгляд утечка казалась огромной. Но, как и в случае со многими заявлениями о взломах, движимыми вымогательством, размер файла и количество записей рассказывали лишь часть истории. Более детальная техническая проверка показала, что данные включали сфабрикованные или дублированные записи, а это означает, что реальный масштаб раскрытой персональной информации был значительно меньше, чем заявляли ShinyHunters.

Как аналитики выявили завышенные цифры

Такая модель не нова. Как описано в нашем более раннем отчете о заявлениях об утечке Carhartt, сокращенных вдвое после проверки Троя Ханта, независимая проверка часто является единственным способом отличить реальную утечку от раздутой тактики вымогательства. Исследователи, изучившие утекшие файлы, прогнали их через инструменты дедупликации и валидации, предназначенные для выявления поддельных или автоматически сгенерированных записей: бессмысленные домены электронной почты, повторяющиеся шаблоны адресов или записи, не соответствующие ни одному реальному аккаунту.

Результатом стало значительное сокращение подтвержденного числа пострадавших после удаления синтетических и дублирующихся записей. Это не означает, что реальные данные не были раскрыты. Это означает, что фактическое число пострадавших клиентов было значительно ниже громкой цифры, которую ShinyHunters использовали для давления на Carhartt и привлечения внимания СМИ.

Эта тактика служит двойной цели для злоумышленников. Больший и более тревожный размер файла делает угрозу вымогательства более правдоподобной и разрушительной, усиливая давление на компанию-жертву с целью выплаты выкупа. Это также порождает непропорционально большое освещение в прессе, которое группы вымогателей часто используют как рычаг в будущих переговорах с другими целями. Разбавление утечки синтетическими данными почти ничего не стоит злоумышленнику, но может кардинально изменить общественное восприятие серьезности инцидента.

Почему это важно для конфиденциальности, а не только для заголовков

Последствия для конфиденциальности здесь более тонкие, чем в типичной истории об утечке. Когда заявления об утечке раздуваются, происходит две вещи одновременно. Во-первых, общественность и даже специалисты по безопасности могут переоценить объем реальных персональных данных, находящихся в обороте, что приводит к ненужной панике или неверно направленным мерам реагирования. Во-вторых, и это более важно, это может привести к тому, что реальные жертвы — люди, чьи данные действительно были включены и подтверждены, — потеряются в шуме истории, в которой доминируют преувеличенные цифры.

Для такой компании, как Carhartt, инцидент также иллюстрирует репутационный риск, связанный с любой попыткой вымогательства, независимо от того, какая часть заявленных данных окажется подлинной. Как только группа угроз объявляет об утечке и сумме выкупа, история быстро распространяется, и последующее исправление информации редко привлекает такое же внимание, как первоначальное заявление.

Что это значит для вас

Если вы клиент или сотрудник Carhartt и задаетесь вопросом, попала ли ваша информация в эту утечку, самый безопасный подход — относиться к любой возможной утечке как к вероятной, а не подтвержденной, не принимая на веру наихудшие цифры, озвученные на пике попытки вымогательства. По сообщениям, подлинные записи были включены в утечку наряду со сфабрикованными, поэтому проверка имеет большее значение, чем общий размер файла или количество записей, обнародованных ShinyHunters.

В более широком смысле этот инцидент напоминает о том, что заявления об утечках от групп вымогателей всегда следует рассматривать как непроверенные, пока независимые аналитики или пострадавшая компания не подтвердят детали. Требования выкупа и драматичные объявления об утечках являются, отчасти, тактикой давления, и цифры, связанные с ними, не всегда надежны.

Практические выводы

  • Не паникуйте, основываясь исключительно на громких цифрах об утечках; дождитесь проверенного анализа, прежде чем предполагать, что ваши данные были раскрыты.
  • Если у вас есть аккаунт Carhartt, рассмотрите возможность смены пароля и включения двухфакторной аутентификации там, где она доступна.
  • Остерегайтесь фишинговых попыток, ссылающихся на утечку, поскольку злоумышленники часто используют публичные новости об утечках, чтобы обманом заставить жертв раскрыть дополнительную информацию.
  • Используйте менеджер паролей, чтобы не использовать одни и те же учетные данные на разных сайтах, ограничивая ущерб в случае компрометации любого отдельного аккаунта.
  • Относитесь скептически к заявлениям групп вымогателей, пока они не подтверждены независимыми исследователями, поскольку завышенные цифры являются известной тактикой ведения переговоров.