แหล่งข้อมูลทางกฎหมายที่เชื่อถือได้กลายเป็นเป้าหมาย

ฐานข้อมูลกฎหมายแห่งชาติของตำรวจ (PNLD) ซึ่งเป็นทรัพยากรที่ผู้เชี่ยวชาญด้านกระบวนการยุติธรรมทั่วสหราชอาณาจักรใช้เพื่อค้นหากฎหมายและแนวคำพิพากษา ได้ยืนยันการละเมิดข้อมูลที่ส่งผลกระทบต่อเจ้าหน้าที่และบุคลากรมากกว่า 100,000 คน กลุ่มภัยคุกคามที่เรียกตัวเองว่า ExfilSquad อ้างความรับผิดชอบ โดยโพสต์บันทึกที่ถูกขโมยประมาณ 1.9GB บนเว็บมืดและเรียกร้องค่าไถ่เพื่อนำข้อมูลออก

การละเมิดฐานข้อมูลตำรวจสหราชอาณาจักรครั้งนี้เป็นเครื่องเตือนใจว่าแม้แต่ระบบภายในของรัฐบาล ซึ่งไม่ได้เชื่อมโยงโดยตรงกับแฟ้มคดีอาญาหรือข่าวกรองปฏิบัติการ ก็สามารถเก็บข้อมูลส่วนบุคคลมากพอที่จะกลายเป็นเป้าหมายที่น่าสนใจสำหรับการรีดไถ PNLD ได้แจ้งหน่วยงานอาชญากรรมแห่งชาติ (NCA) และสำนักงานคณะกรรมการข้อมูลข่าวสาร (ICO) และได้นำผู้เชี่ยวชาญภายนอกเข้ามาตรวจสอบขอบเขตของเหตุการณ์ สำหรับการมองอย่างใกล้ชิดว่าการเปิดเผยนี้ถูกรายงานครั้งแรกอย่างไรและส่งผลกระทบต่อใคร โปรดดูรายงานก่อนหน้านี้เกี่ยวกับ การละเมิดข้อมูลตำรวจสหราชอาณาจักรที่เปิดเผยข้อมูลเจ้าหน้าที่ 100,000 นาย

สิ่งที่ถูกเปิดเผย และสิ่งที่ไม่ถูกเปิดเผย

ตามการเปิดเผยของ PNLD รหัสผ่านไม่ได้ถูกบุกรุกในการละเมิดครั้งนี้ นั่นเป็นความแตกต่างที่สำคัญ: มันบ่งชี้ว่าผู้โจมตีไม่ได้รับการเข้าถึงข้อมูลประจำตัวที่จะทำให้พวกเขาสามารถเข้าสู่ระบบอื่นโดยใช้รหัสผ่านที่นำกลับมาใช้ซ้ำได้ อย่างไรก็ตาม รายละเอียดการติดต่อของเจ้าหน้าที่ตำรวจ ที่ปรึกษากฎหมาย และบุคลากรด้านกระบวนการยุติธรรมอื่น ๆ ถูกเปิดเผย ขึ้นอยู่กับฟิลด์ที่ถูกรวมอยู่ในฐานข้อมูลที่ถูกขโมย นี่อาจหมายถึงชื่อ ที่อยู่อีเมลที่ทำงาน หมายเลขโทรศัพท์ และสังกัดองค์กรที่เชื่อมโยงกับบทบาทเฉพาะด้านการบังคับใช้กฎหมาย

แม้จะไม่มีรหัสผ่านรวมอยู่ด้วย การเปิดเผยประเภทนี้ก็ยังแบกรับความเสี่ยงที่แท้จริง ข้อมูลติดต่อที่เชื่อมโยงกับบทบาททางวิชาชีพของบุคคลในการบังคับใช้กฎหมายสามารถถูกใช้เพื่อการฟิชชิ่งแบบเจาะจงเป้าหมาย ความพยายามแอบอ้าง หรือการคุกคาม สำหรับบุคลากรตำรวจที่ความปลอดภัยอาจขึ้นอยู่กับการเปิดเผยรายละเอียดส่วนบุคคลต่อสาธารณะอย่างจำกัด การรั่วไหลเช่นนี้เป็นมากกว่าความไม่สะดวก มันเป็นข้อกังวลด้านความปลอดภัยที่อาจขยายออกไปนอกเหนือกว่าการละเมิดข้อมูลองค์กรทั่วไป

การรีดไถบนเว็บมืด: การโจมตีเหล่านี้ทำงานอย่างไร

แนวทางของ ExfilSquad คือการโพสต์ข้อมูลที่ถูกขโมยต่อสาธารณะและเรียกร้องการชำระเงินเพื่อป้องกันการเผยแพร่ต่อไป ซึ่งเป็นไปตามรูปแบบที่คุ้นเคยที่พบในแคมเปญแรนซัมแวร์และการรีดไถข้อมูล แทนที่จะเข้ารหัสระบบและเรียกร้องค่าไถ่เพื่อกู้คืนการเข้าถึง กลุ่มต่าง ๆ หันมาขโมยข้อมูลก่อนและข่มขู่การเปิดเผยต่อสาธารณะเป็นเครื่องมือต่อรองมากขึ้น การโพสต์ตัวอย่างหรือชุดข้อมูลทั้งหมดบนฟอรัมเว็บมืดตอบสนองวัตถุประสงค์สองประการ: มันกดดันให้องค์กรเหยื่อจ่ายเงิน และมันส่งสัญญาณถึงความสามารถของกลุ่มให้กับเป้าหมายหรือผู้ซื้อในอนาคต

กลยุทธ์นี้ไม่ต้องการให้ผู้โจมตีรักษาการเข้าถึงระบบของเหยื่อในระยะยาว เมื่อข้อมูลถูกเปิดเผยออกไปแล้ว ความเสียหายส่วนใหญ่ก็ได้เกิดขึ้นแล้ว ไม่ว่าจะจ่ายค่าไถ่หรือไม่ นั่นเป็นส่วนหนึ่งของเหตุผลที่องค์กรอย่าง PNLD กำลังดำเนินการอย่างรวดเร็วเพื่อแจ้งหน่วยงานกำกับดูแลและนำผู้เชี่ยวชาญด้านการตอบสนองต่อเหตุการณ์เข้ามา แทนที่จะเจรจา มันยังเน้นย้ำว่าทำไมบุคคลที่ได้รับผลกระทบจากการละเมิดเช่นนี้ควรสันนิษฐานว่าข้อมูลที่ถูกเปิดเผยของพวกเขาอาจปรากฏขึ้นต่อสาธารณะอีกครั้ง แม้ว่าข้อเรียกร้องค่าไถ่ทันทีจะถูกปฏิเสธก็ตาม

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณเป็นเจ้าหน้าที่ตำรวจ ที่ปรึกษากฎหมาย หรือบุคลากรด้านกระบวนการยุติธรรมที่ใช้ PNLD คุณควรถือว่านี่เป็นสัญญาณให้ทบทวนสุขอนามัยดิจิทัลของคุณเอง แม้ว่ารหัสผ่านจะไม่ได้เป็นส่วนหนึ่งของการรั่วไหล การเปิดเผยข้อมูลติดต่อเพียงอย่างเดียวสามารถกระตุ้นความพยายามฟิชชิ่งที่พยายามหลอกให้คุณให้ข้อมูลประจำตัวหรือข้อมูลละเอียดอ่อนในภายหลัง

ขั้นตอนปฏิบัติที่ควรทำตอนนี้:

  • เปิดใช้งานการยืนยันตัวตนสองปัจจัย (2FA) ในบัญชีใด ๆ ที่ผูกกับอีเมลที่ทำงานหรืออัตลักษณ์ทางวิชาชีพของคุณ โดยเฉพาะอย่างยิ่งหากคุณยังไม่ได้ทำ
  • ระมัดระวังอีเมล โทรศัพท์ หรือข้อความที่ไม่คาดคิดที่อ้างอิงถึงบทบาทหรือสถานที่ทำงานของคุณ โดยเฉพาะที่ขอให้คุณคลิกลิงก์หรือตรวจสอบรายละเอียดบัญชี
  • ตรวจสอบสัญญาณของการแอบอ้าง เช่น บัญชีที่ไม่คุ้นเคยที่ใช้ชื่อหรือตำแหน่งทางวิชาชีพของคุณ
  • พิจารณาใช้ตัวจัดการรหัสผ่านเพื่อให้แน่ใจว่าคุณไม่ได้ใช้รหัสผ่านซ้ำในบัญชีการทำงานและส่วนตัว จำกัดผลกระทบหากการละเมิดอื่นเปิดเผยข้อมูลประจำตัวในภายหลัง
  • หากคุณจัดการการสื่อสารทางวิชาชีพที่ละเอียดอ่อน การใช้ VPN ที่มีชื่อเสียงเมื่อเข้าถึงระบบงานจากระยะไกลสามารถเพิ่มชั้นการป้องกันการสอดแนมระดับเครือข่าย โดยเฉพาะอย่างยิ่งบนการเชื่อมต่อสาธารณะหรือที่ไม่ปลอดภัย

ผู้ที่ได้รับผลกระทบในวงกว้างจากการละเมิดที่เชื่อมโยงกับรัฐบาลควรจับตาดูคำแนะนำอย่างเป็นทางการจาก ICO และ NCA ในขณะที่การสืบสวนเหตุการณ์นี้ดำเนินต่อไป ตามที่ระบุในรายงานก่อนหน้านี้เกี่ยวกับ การละเมิดที่เปิดเผยข้อมูลเจ้าหน้าที่ตำรวจสหราชอาณาจักร เหตุการณ์เช่นนี้กำลังเกิดขึ้นบ่อยขึ้นในองค์กรภาครัฐ ไม่ใช่แค่บริษัทเอกชน

บรรทัดสุดท้าย

การละเมิดฐานข้อมูลตำรวจสหราชอาณาจักรครั้งนี้แสดงให้เห็นความจริงที่กว้างขึ้น: ไม่มีองค์กรใด ไม่ว่าภาครัฐหรือเอกชน ที่มีภูมิคุ้มกันต่อการโจมตีทางไซเบอร์ที่ขับเคลื่อนด้วยการรีดไถ และผู้เชี่ยวชาญที่ข้อมูลถูกเปิดเผยมักจะแบกรับผลกระทบที่ยาวนานที่สุด ในขณะที่การตอบสนองของ PNLD คือการแจ้งหน่วยงานกำกับดูแลและยืนยันว่ารหัสผ่านไม่ได้ถูกนำไป ถือเป็นก้าวแรกที่สมเหตุสมผล รายละเอียดการติดต่อที่ถูกเปิดเผยยังคงทำให้บุคคลที่ได้รับผลกระทบเสี่ยงต่อการฟิชชิ่งและการแอบอ้าง

หากคุณทำงานในกระบวนการยุติธรรมหรือสาขาใด ๆ ที่อัตลักษณ์ทางวิชาชีพของคุณถูกบันทึกไว้ต่อสาธารณะ อย่ารอจนกว่าจะมีข่าวพาดหัวครั้งต่อไป เปิดใช้งาน 2FA ในที่ที่คุณสามารถทำได้ ตื่นตัวต่อการติดต่อที่ไม่ได้ร้องขอซึ่งอ้างอิงถึงงานของคุณ และถือว่าการละเมิดนี้เป็นตัวกระตุ้นให้คุณกระชับการป้องกันดิจิทัลของคุณเองในวันนี้