Что такое Lapsus$ и как она действует

Lapsus$ — это хакерская группа, которая заработала свою репутацию на методе, отличающемся от атак с использованием программ-вымогателей, о которых слышало большинство людей. Вместо того чтобы блокировать жертвам доступ к их собственным системам с помощью шифрования и требовать оплату за ключ расшифровки, Lapsus$ избрала более прямой подход: она попросту похищала данные и угрожала публично их обнародовать, если её требования не будут выполнены.

Это различие важнее, чем может показаться на первый взгляд. Традиционные операторы программ-вымогателей нарушают работу бизнеса, делая файлы и системы непригодными для использования. Lapsus$ же полагалась на вымогательство и репутационное давление. Угроза звучала не как «заплатите нам, или вы потеряете доступ к своей сети», а как «заплатите нам, или мы обнародуем ваши данные». Для организаций, хранящих конфиденциальную информацию о клиентах, кадровые записи или проприетарный исходный код, одной этой угрозы может быть достаточно, чтобы вынудить их к ответным действиям, независимо от того, будет ли в итоге выплачен выкуп.

Почему вымогательство данных — это риск иного рода

Атаки с использованием программ-вымогателей, как правило, вызывают немедленные, видимые сбои: системы выходят из строя, операции останавливаются, а давление с целью оплаты исходит из необходимости возобновить бизнес. Группы, занимающиеся вымогательством данных, такие как Lapsus$, создают давление иного рода — основанное на страхе публичного разоблачения и долгосрочных последствиях, которые за этим следуют. Как только похищенные данные утекли, вернуть их уже невозможно. Клиенты, партнёры и регуляторы могут узнать об утечке одновременно, и ущерб доверию может пережить любые финансовые потери от простоя.

Отчасти именно поэтому законодательство о защите данных всё больше сосредотачивается на раскрытии информации об утечках и подотчётности, а не только на времени бесперебойной работы систем. На рынках, где законы о приватности предусматривают значительные финансовые санкции, группа, которая похищает данные и угрожает их обнародовать, может с такой же лёгкостью спровоцировать регуляторное внимание, как и переговоры о выкупе. Чтобы понять, насколько серьёзно некоторые юрисдикции сегодня относятся к ненадлежащему обращению с персональными данными, стоит посмотреть, как штрафы по индийскому закону DPDP могут достигать ₹250 крор для организаций, которые не смогли защитить доверенные им данные. Утечка, совершённая группой, использующей тактику в стиле Lapsus$, вполне может подвергнуть компанию именно такому регуляторному риску — вдобавок к самому требованию выкупа.

Последствия для приватности при хакерстве, основанном на вымогательстве

Основная проблема приватности, связанная с такими группами, как Lapsus$, заключается в том, что жертвы редко ограничиваются организацией, которая подверглась взлому. Когда внутренние системы компании скомпрометированы и данные клиентов или сотрудников похищены, каждый, чья информация находится в этой базе данных, тоже становится потенциальной жертвой. В отличие от программ-вымогателей, где непосредственный ущерб часто ограничивается собственными операциями пострадавшей организации, вымогательство данных вызывает эффект ряби, распространяющийся на всех, чьи личные данные хранились в скомпрометированных системах.

Именно поэтому надзор за тем, как правительства и частные компании собирают, хранят и получают доступ к персональным данным, стал столь устойчивой политической дискуссией. Обсуждения полномочий по слежке, такие как продолжающиеся дебаты о продлении раздела 702 FISA, и дискуссии об обязательствах корпораций по защите данных — это, в некотором смысле, две стороны одной медали. И то, и другое — реакция на мир, где большие объёмы персональных данных собираются, хранятся и всё чаще становятся мишенью групп, готовых использовать эти данные как рычаг давления.

Что это значит для вас

Если вы частное лицо, непосредственный риск от группы вроде Lapsus$ связан в меньшей степени с шифрованием ваших собственных систем и в большей — с тем, что ваши персональные данные потенциально находятся внутри базы данных организации, подвергшейся взлому. Эти данные, будучи похищенными, могут быть обнародованы, проданы или использованы для дальнейших мошенничеств, таких как фишинг или кража личности, независимо от того, заплатит ли изначальная организация-жертва требование о выкупе.

Если вы работаете в организации, которая обрабатывает данные клиентов или сотрудников, вывод таков: атаки, основанные на вымогательстве, напоминают о том, что минимизация данных и строгий контроль доступа так же важны, как планы резервного копирования и восстановления. Вы не можете допустить утечку данных, которые никогда не собирались и не хранились.

Практические выводы

Понимание таких групп, как Lapsus$, — полезный контекст для любого, кто серьёзно задумывается о цифровой приватности. Несколько практических шагов, которые стоит рассмотреть:

  • Исходите из того, что любой аккаунт, связанный с используемым вами сервисом, однажды может оказаться частью утечки, и используйте уникальные надёжные пароли вместе с многофакторной аутентификацией везде, где она предлагается.
  • Следите за уведомлениями от компаний, с которыми вы взаимодействуете, об инцидентах с данными и относитесь к письмам об утечках серьёзно, а не отметайте их как рутину.
  • Ограничивайте объём личной информации, которой вы делитесь с сервисами, которым она не строго необходима, поскольку данные, которые вы никогда не предоставляли, впоследствии не могут быть похищены или обнародованы.
  • Если вы управляете системами в организации, регулярно пересматривайте политики хранения данных. Атаки, основанные на вымогательстве, работают только при наличии ценных данных, которые можно украсть.

Такие группы, как Lapsus$, показывают, что ландшафт угроз эволюционировал за пределы простых программ-вымогателей, и осведомлённость о том, как работают эти тактики, — один из самых практичных способов защитить свои данные в будущем.