เมื่อคำกล่าวอ้างการละเมิดข้อมูลไม่เป็นความจริง
คำกล่าวอ้างการละเมิดข้อมูล Carhartt ใหม่ที่แพร่กระจายในสัปดาห์นี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าไม่ใช่ทุกสิ่งที่กลุ่มแฮ็กเกอร์โพสต์ออนไลน์ควรเชื่อถือได้แบบผิวเผิน กลุ่มกรรโชก ShinyHunters ประกาศว่าได้เจาะระบบผู้ค้าปลีกเสื้อผ้าและแฟชั่นสำหรับทำงานสัญชาติอเมริกันอย่าง Carhartt โดยอ้างว่าขโมยข้อมูลบีบอัดมากกว่า 50 GB ซึ่งมีบันทึกข้อมูลลูกค้าหลายล้านรายการ คำกล่าวอ้างเริ่มต้นระบุจำนวนอีเมลที่ไม่ซ้ำกันอยู่ที่เกือบ 25 ล้านรายการ ซึ่งเป็นตัวเลขที่แพร่กระจายอย่างรวดเร็วไปทั่วฟีดข่าวไซเบอร์ซีเคียวริตี้และโซเชียลมีเดียเสมือนเป็นข้อเท็จจริง
แต่นักวิจัยด้านความปลอดภัย Troy Hunt ผู้ก่อตั้ง Have I Been Pwned ตัดสินใจตรวจสอบข้อมูลจริงก่อนที่จะยอมรับตัวเลขดังกล่าว สิ่งที่เขาพบมีความรุนแรงน้อยกว่าคำกล่าวอ้างที่ดึงดูดความสนใจมาก และมันให้บทเรียน有价值的เกี่ยวกับวิธีการรายงานการละเมิดข้อมูลที่ควรจะเป็น
วิธีที่ Troy Hunt ตรวจสอบข้อมูล
กระบวนการของ Hunt คือสิ่งที่ควรเกิดขึ้นทุกครั้งที่กลุ่มอาชญากรประกาศการละเมิดครั้งใหม่: ดึงชุดข้อมูลจริง ตรวจสอบโดยตรง และดูว่าคำกล่าวอ้างตรงกับความเป็นจริงหรือไม่ แทนที่จะยอมรับตัวเลขของ ShinyHunters ที่ประมาณ 25 ล้านอีเมลที่ไม่ซ้ำกัน Hunt ตรวจสอบข้อมูลด้วยตัวเอง
การตรวจสอบของเขาพบว่าจำนวนอีเมลที่ไม่ซ้ำกันและตรวจสอบได้จริงในข้อมูล Carhartt อยู่ที่ประมาณ 12.9 ล้านรายการ ซึ่งเป็นประมาณครึ่งหนึ่งของที่กลุ่มประกาศต่อสาธารณะ ซึ่งยังคงเป็นจำนวนผู้ได้รับผลกระทบจำนวนมาก แต่เป็นขนาดที่แตกต่างอย่างมากจากที่เผยแพร่ครั้งแรกในข่าวและฟีดแจ้งเตือน ประเด็นของ Hunt ไม่ใช่การบอกว่า Carhartt ไม่ได้รับผลกระทบเลย แต่เป็นการชี้ว่าขอบเขตของเหตุการณ์ถูกพองตัวขึ้น ไม่ว่าจะโดยเจตนาของอาชญากรหรือจากการจัดการข้อมูลที่บกพร่องในบางจุดของห่วงโซ่การรายงาน
ทำไมตัวเลขจึงไม่สอดคล้องกัน
การพองตัวแบบนี้ไม่ใช่เรื่องแปลกในระบบนิเวศการรายงานการละเมิดข้อมูล กลุ่มกรรโชกมีแรงจูงใจทุกอย่างที่จะเกินจริงเรื่องขนาดของการแฮ็ก: ตัวเลขที่ใหญ่กว่าสร้างความสนใจจากสื่อมากขึ้น กดดันองค์กรผู้เสียหายมากขึ้น และเพิ่มอำนาจต่อรองในการเจรจาค่าไถ่ บันทึกที่ซ้ำกัน รายการที่ผิดรูปแบบ และข้อมูลที่ดึงมาจากแหล่งที่ไม่เกี่ยวข้องสามารถทำให้จำนวนไฟล์ดิบดูมากขึ้นโดยไม่ต้องแทนที่บัญชีที่ถูกบุกรุกใหม่หรือไม่ซ้ำกันจริง
เรื่องเตือนใจของ Hunt ชี้ให้เห็นปัญหาที่กว้างขึ้น: นักข่าว ผู้จำหน่ายความปลอดภัย และระบบแจ้งเตือนอัตโนมัติมักจะพูดซ้ำตัวเลขที่กลุ่มแฮ็กเกอร์ประกาศโดยไม่ตรวจสอบอย่างอิสระ เมื่อตัวเลขอย่าง "25 ล้านรายการ" ถูกเผยแพร่ มันมักจะถูกคัดลอกจากสำนักหนึ่งไปยังอีกสำนักหนึ่ง กลายเป็นที่ยอมรับเสมือนข้อเท็จจริงแม้ไม่มีใครตรวจสอบข้อมูลต้นทางจริง นี่คือช่องว่างที่การสอบสวนของ Hunt ปิดลงสำหรับ Carhartt
การระบุแหล่งที่มาและความท้าทายในการตรวจสอบไม่ได้จำกัดเฉพาะกลุ่มที่แสวงหาผลประโยชน์ทางการเงินอย่าง ShinyHunters แม้แต่ในปฏิบัติการที่ซับซ้อนกว่าซึ่งได้รับการสนับสนุนจากรัฐ เช่น แคมเปญ Zero-day ของ Lazarus Group บน Windows ที่พุ่งเป้าเจ้าหน้าที่ฝ่ายป้องกันประเทศ ที่รายงานเมื่อไม่นานมานี้ นักวิจัยต้องตรวจสอบคำกล่าวอ้างและรายละเอียดทางเทคนิคอย่างรอบคอบแทนที่จะพึ่งพารายงานเริ่มต้นเพียงอย่างเดียว กรณี Carhartt เป็นตัวอย่างขนาดเล็กที่มุ่งสู่ผู้บริโภคของวินัยเดียวกัน: ตรวจสอบก่อนที่จะขยายความ
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณได้รับการแจ้งเตือนหรือเห็นพาดหัวข่าวอ้างว่า Carhartt ประสบการละเมิดที่ส่งผลกระทบต่อผู้คนเกือบ 25 ล้านคน ตัวเลขที่แก้ไขแล้วประมาณ 12.9 ล้านรายการก็ยังคงควรให้ความสำคัญหากคุณมีบัญชีกับผู้ค้าปลีกรายนี้ การละเมิดข้อมูล Carhartt ในขนาดนั้น แม้จะอยู่ในตัวเลขที่ตรวจสอบแล้วต่ำกว่า ก็อาจเปิดเผยอีเมลและอาจรวมถึงรายละเอียดบัญชีอื่น ๆ ให้ตกเป็นเป้าของฟิชชิ่งหรือการโจมตีแบบ credential-stuffing เพิ่มเติม
แต่ประเด็นที่สำคัญกว่าคือวิธีที่คุณควรปฏิบัติต่อข่าวการละเมิดโดยทั่วไป เมื่อกลุ่มอาชญากรประกาศการแฮ็ก ตัวเลขของพวกเขาเป็นเพียงคำกล่าวอ้างเริ่มต้น ไม่ใช่ข้อเท็จจริงที่ตรวจสอบแล้ว นักวิจัยที่น่าเชื่อถือซึ่งตรวจสอบข้อมูลดิบ เช่นที่ Hunt ทำในกรณีนี้ คือสิ่งที่เปลี่ยนพาดหัวข่าวที่น่ากลัวให้กลายเป็นภาพความเสี่ยงในโลกจริงที่แม่นยำ
ข้อควรปฏิบัติ
- หากคุณมีบัญชี Carhartt ให้เปลี่ยนรหัสผ่านและเปิดใช้งานการยืนยันตัวตนสองขั้นตอนหากมีให้ ไม่ว่าจำนวนบัญชีที่ได้รับผลกระทบจะเท่าไรก็ตาม
- ระวังอีเมลฟิชชิ่งที่อ้างถึง Carhartt หรืออ้างว่าเป็นการแจ้งเตือนความปลอดภัยเกี่ยวกับการละเมิด ผู้โจมตีมักใช้ประโยชน์จากวงจรข่าวการละเมิด
- ปฏิบัติต่อตัวเลขขอบเขตการละเมิดเริ่มต้นจากกลุ่มแฮ็กเกอร์ด้วยความกังขาจนกว่านักวิจัยที่เชื่อถือได้หรือบริษัทที่ได้รับผลกระทบจะยืนยันรายละเอียด
- ใช้ตัวจัดการรหัสผ่านและรหัสผ่านที่ไม่ซ้ำกันต่อเว็บไซต์เพื่อให้บัญชีที่ถูกบุกรุกหนึ่งบัญชี ไม่ว่าจะตรวจสอบแล้วหรือไม่ จะไม่ทำให้บัญชีอื่น ๆ ของคุณตกอยู่ในความเสี่ยง
เหตุการณ์ Carhartt เป็นเครื่องเตือนใจว่าคำกล่าวอ้างการละเมิดข้อมูลสมควรได้รับการตรวจสอบก่อนที่จะหล่อหลอมการรับรู้ของสาธารณะหรือความตื่นตระหนกส่วนตัว การตรวจสอบมีความสำคัญ และด้วยนักวิจัยอิสระที่ตรวจสอบงาน ขนาดจริงของการละเมิดครั้งนี้จึงชัดเจนกว่าที่การแจ้งเตือนเริ่มต้นแนะนำไว้มาก




