บริษัทในชิลีกลายเป็นเป้าหมายล่าสุด
ผู้ไม่ประสงค์ดีที่ใช้ชื่อว่า 'Frouzenx' ได้เผยแพร่ข้อมูลภายในของ Syscorp ซึ่งเป็นบริษัทในชิลี บนฟอรั่มดาร์กเว็บที่เหล่าอาชญากรไซเบอร์ใช้งานอยู่ รายงานระบุว่าคลังข้อมูลที่รั่วไหลนี้ประกอบด้วยข้อมูลที่ระบุตัวตนของบุคคล (PII) อย่างครอบคลุมของพนักงานอย่างน้อย 17 คน พร้อมด้วยบันทึกทางการเงินภายในและแผนผังสถานที่ ซึ่งอาจทำให้ผู้ประสงค์ร้ายเห็นภาพโดยละเอียดว่าบริษัทดำเนินงานทั้งในโลกดิจิทัลและทางกายภาพอย่างไร
ในขณะที่พนักงาน 17 คนอาจฟังดูเป็นจำนวนไม่มากเมื่อเทียบกับการรั่วไหลที่กระทบข้อมูลหลายล้านรายการ แต่ความลึกและความอ่อนไหวของข้อมูลที่ถูกเปิดเผยคือสิ่งที่ทำให้เหตุการณ์นี้น่าจับตา นี่ไม่ใช่รายชื่ออีเมลที่ถูกเก็บกวาดหรือกลุ่มรหัสผ่านที่ถูกแฮช แต่มันคือส่วนผสมของตัวระบุทางภาษี เอกสารทางการเงิน และรายละเอียดโครงสร้างพื้นฐานทางกายภาพ ซึ่งเป็นข้อมูลประเภทที่หากตกไปอยู่ในมือของผู้ไม่หวังดี ก็สามารถนำมาปะติดปะต่อกันเป็นการฉ้อโกงหรือแคมเปญวิศวกรรมสังคมที่น่าเชื่อถือได้อย่างมาก
ข้อมูลใดบ้างที่ถูกเปิดเผย
ตามข้อมูลที่รั่วไหล ชุดข้อมูลที่เปิดเผยประกอบด้วยชื่อเต็มและรายละเอียดองค์กรที่เชื่อมโยงกับพนักงานของ Syscorp พร้อมด้วยหมายเลข RUT ของพวกเขา ในประเทศชิลี RUT (Rol Único Tributario) มีบทบาทคล้ายกับหมายเลขประกันสังคมในสหรัฐอเมริกา คือเป็นตัวระบุประจำชาติแบบไม่ซ้ำใคร ซึ่งใช้สำหรับการยื่นภาษี การธนาคาร การทำสัญญา และธุรกรรมทางการอื่น ๆ อีกนับไม่ถ้วน เมื่อหมายเลข RUT ถูกเปิดเผยพร้อมกับชื่อเต็มและนายจ้างของบุคคลนั้น ก็เท่ากับเป็นการเปิดทางให้ขโมยข้อมูลประจำตัวได้อย่างง่ายดาย
นอกเหนือจากข้อมูลส่วนบุคคลของพนักงานแล้ว รายงานระบุว่าการรั่วไหลนี้ยังมีบันทึกใบแจ้งหนี้ ซึ่งหมายถึงเอกสารทางการเงินภายใน ที่อาจเปิดเผยความสัมพันธ์กับผู้ขาย โครงสร้างการชำระเงิน หรือข้อมูลลูกค้า แผนผังสถานที่ปิดท้ายข้อมูลที่รั่วออกมา ซึ่งอาจเปิดเผยรายละเอียดเกี่ยวกับผังทางกายภาพของการดำเนินงานของ Syscorp เมื่อนำมารวมกัน การผสมผสานนี้ไม่เพียงให้เครื่องมือแก่ผู้โจมตีสำหรับการฉ้อโกงข้อมูลประจำตัว แต่ยังให้ข่าวกรองที่อาจสนับสนุนการโจมตีที่เฉพาะเจาะจงยิ่งขึ้นต่อตัวบริษัทเอง รวมถึงความพยายามทางวิศวกรรมสังคมที่มุ่งเป้าไปที่พนักงาน ซึ่งอาจถูกหลอกให้เชื่อว่าผู้โทรเข้าหรืออีเมลมีความรู้ภายในที่ถูกต้อง
เหตุใดการรั่วไหลเช่นนี้จึงมีความสำคัญต่อความเป็นส่วนตัว
การรั่วไหลของข้อมูลที่เกี่ยวข้องกับหมายเลขประจำตัวประชาชนมีความเสี่ยงที่แตกต่างจากการรั่วไหลของข้อมูลประจำตัวทั่วไป รหัสผ่านที่รั่วไหลสามารถเปลี่ยนได้ภายในไม่กี่วินาที แต่หมายเลข RUT ที่รั่วไหล เช่นเดียวกับหมายเลขประกันสังคม ไม่สามารถเปลี่ยนได้ เมื่อตัวระบุทางภาษีที่ออกโดยรัฐบาลเริ่มแพร่กระจายบนฟอรั่มดาร์กเว็บ มันก็ยังคงมีค่าสำหรับอาชญากรไปอีกหลายปี เนื่องจากสามารถนำมาใช้ซ้ำได้อย่างไม่มีกำหนด สำหรับการเปิดบัญชีฉ้อโกง การยื่นแบบภาษีเท็จ หรือการปลอมตัวเป็นเหยื่อในธุรกรรมทางการเงิน
นี่เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้นซึ่งพบเห็นในการรั่วไหลครั้งล่าสุด: ผู้โจมตีหันไปพุ่งเป้าที่ข้อมูลภายในและข้อมูลการดำเนินงานมากขึ้นเรื่อย ๆ แทนที่จะเป็นเพียงบันทึกที่ลูกค้าติดต่อได้ การรวมข้อมูลระบุตัวตนของพนักงานเข้ากับแผนผังสถานที่และเอกสารทางการเงินบ่งชี้ว่าผู้ไม่ประสงค์ดีอาจเข้าถึงระบบภายในได้กว้างขวางกว่าที่การละเมิดฐานข้อมูลลูกค้าทั่วไปจะบอกเป็นนัย มันเป็นเครื่องเตือนใจว่าการรั่วไหลไม่จำเป็นต้องมีขนาดใหญ่โตจึงจะส่งผลกระทบร้ายแรง แม้แต่การรั่วไหลที่กระทบข้อมูลหลายล้านรายการ เช่น การรั่วไหลของข้อมูล ADT ที่เปิดเผยข้อมูล 10 ล้านรายการซึ่งเชื่อมโยงกับการโจมตีแบบวิชชิ่ง ก็สอนบทเรียนที่แฝงอยู่เช่นเดียวกัน: เมื่อข้อมูลประจำตัวหลุดออกจากการควบคุมขององค์กร มันสามารถแพร่สะพัดไปอย่างไม่มีที่สิ้นสุดและถูกนำมาใช้ซ้ำเพื่อการฉ้อโกงอีกนานหลังจากที่พาดหัวข่าวเริ่มเลือนหายไป
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณเป็นพนักงานของ Syscorp หรือทำงานให้กับบริษัทที่เคยทำธุรกิจกับ Syscorp และอาจปรากฏในบันทึกใบแจ้งหนี้ของพวกเขา การรั่วไหลครั้งนี้ควรค่าแก่การให้ความสำคัญอย่างจริงจัง หมายเลข RUT และเอกสารทางการเงินที่ถูกเปิดเผยสามารถนำไปใช้ในการพยายามโจรกรรมข้อมูลประจำตัว ฟิชชิ่ง หรือการฉ้อโกงใบแจ้งหนี้ ซึ่งนักต้มตุ๋นจะปลอมตัวเป็นผู้ขายที่รู้จักเพื่อเปลี่ยนเส้นทางการชำระเงิน คอยระวังกิจกรรมในบัญชีที่ผิดปกติ การสอบถามข้อมูลเครดิตที่ไม่คุ้นเคย หรือการสื่อสารที่อ้างอิงรายละเอียดภายในบริษัทซึ่งคุณไม่คิดว่าบุคคลภายนอกจะรู้
แม้ว่าคุณจะไม่มีความเกี่ยวข้องโดยตรงกับ Syscorp เหตุการณ์นี้ก็เป็นกรณีศึกษาที่มีประโยชน์ว่า การละเมิดขนาดเล็กจะทวีความเสี่ยงได้รวดเร็วเพียงใดเมื่อมีตัวระบุประจำชาติเข้ามาเกี่ยวข้อง มันตอกย้ำว่าเหตุใดองค์กรที่จัดเก็บข้อมูลพนักงานหรือข้อมูลทางการเงินที่อ่อนไหว จึงจำเป็นต้องมีมาตรการควบคุมการเข้าถึงภายในที่เข้มงวด ไม่ใช่เพียงแค่มาตรการรักษาความปลอดภัยในส่วนที่ลูกค้าติดต่อได้
ข้อคิดที่นำไปปฏิบัติได้
หากคุณเชื่อว่าข้อมูลของคุณอาจเกี่ยวข้องกับการรั่วไหลครั้งนี้ ลองพิจารณาติดตามบัญชีการเงินและรายงานเครดิตของคุณเพื่อดูกิจกรรมที่ผิดปกติ โปรดระมัดระวังการสื่อสารที่ไม่ได้ร้องขอซึ่งอ้างอิงรายละเอียดการจ้างงาน หมายเลขใบแจ้งหนี้ หรือข้อมูลสถานที่ เนื่องจากสิ่งเหล่านี้สามารถนำมาใช้ทำให้ความพยายามฟิชชิ่งดูสมจริง ธุรกิจที่จัดการข้อมูลที่คล้ายคลึงกันควรถือว่านี่เป็นเครื่องเตือนใจให้ตรวจสอบว่าใครบ้างที่เข้าถึงตัวระบุทางภาษีของพนักงานและบันทึกทางการเงินภายใน และให้แน่ใจว่าข้อมูลที่จัดเก็บถูกเข้ารหัสอย่างเหมาะสมและมีการบันทึกการเข้าถึง การรั่วไหลของข้อมูลที่เกี่ยวข้องกับหมายเลขประจำตัวประชาชนแทบจะไม่อยู่ในขอบเขตทฤษฎีไปได้นาน และยิ่งรับรู้ถึงความเป็นไปได้ที่จะถูกเปิดเผยได้เร็วเท่าใด บุคคลที่ได้รับผลกระทบก็จะสามารถดำเนินการป้องกันได้เร็วเท่านั้น




