การรั่วไหลที่ปราศจากการเรียกค่าไถ่
ฐานข้อมูลกฎหมายตำรวจแห่งชาติของสหราชอาณาจักร (PNLD) ได้ยืนยันว่า ข้อมูลติดต่อของเจ้าหน้าที่ตำรวจ พนักงาน และบุคลากรด้านกระบวนการยุติธรรมทางอาญาประมาณ 114,000 ราย ได้ถูกเผยแพร่บนดาร์กเว็บโดยกลุ่มที่เรียกตัวเองว่า ExfilSquad หน่วยปราบปรามอาชญากรรมระดับภูมิภาคภาคตะวันออกเฉียงเหนือ (NEROCU) ได้ตรวจสอบเหตุการณ์นี้เมื่อวันที่ 3 สิงหาคม และผู้สืบสวนชี้ให้เห็นถึงสิ่งผิดปกติ: ไม่มีการเรียกร้องค่าไถ่แต่อย่างใด
รายละเอียดนี้สำคัญมาก การรั่วไหลที่มีชื่อเสียงส่วนใหญ่มักดำเนินตามรูปแบบที่คุ้นเคย: ผู้โจมตีขโมยข้อมูล ข่มขู่ว่าจะเผยแพร่ และเรียกร้องเงินเพื่อไม่ให้เปิดเผย ExfilSquad ข้ามขั้นตอนนั้นไปสู่การเผยแพร่ทันที NEROCU ยังระบุด้วยว่าไม่มีหลักฐานว่ารหัสผ่านหรือข้อมูลเข้าสู่ระบบอื่น ๆ ถูกบุกรุก ซึ่งช่วยลดความเสี่ยงฉับพลันลง แต่ไม่ได้ขจัดออกไปทั้งหมด ข้อมูลการติดต่อเพียงอย่างเดียว โดยเฉพาะเมื่อโยงใยกับบุคลากรผู้บังคับใช้กฎหมาย ก็มีอันตรายในตัวของมันเอง
เหตุการณ์นี้ต่อยอดจากการรายงานก่อนหน้านี้ที่เราได้นำเสนอใน การรายงานข่าวการรั่วไหลของ PNLD ซึ่งระบุรายละเอียดเป็นครั้งแรกว่าฐานข้อมูลกฎหมายและบริการ Ask the Police ที่เกี่ยวข้องถูกบุกรุกได้อย่างไร นอกจากนี้ยังเชื่อมโยงกับรูปแบบที่กว้างขึ้นซึ่งเราได้บันทึกไว้ใน กิจกรรมการรั่วไหลในวงกว้างของ ExfilSquad ซึ่งรวมถึงข้อมูลที่ดึงมาจากระบบของรัฐบาลสหราชอาณาจักรอื่น ๆ ในช่วงเวลาเดียวกัน
เหตุใดข้อมูลติดต่อจึงยังคงก่อให้เกิดความเสี่ยงที่แท้จริง
เป็นเรื่องง่ายที่จะมองข้ามการรั่วไหลที่ไม่มีรหัสผ่านหรือข้อมูลทางการเงินเกี่ยวข้อง แต่สำหรับเจ้าหน้าที่ตำรวจและบุคลากรในกระบวนการยุติธรรมทางอาญา ข้อมูลติดต่อที่รั่วไหลสามารถถูกนำมาใช้เป็นอาวุธในรูปแบบที่เกินกว่าการโจรกรรมข้อมูลส่วนบุคคลทั่วไป
เจ้าหน้าที่ซึ่งมีชื่อ ตำแหน่ง และรายละเอียดการติดต่อกำลังแพร่กระจายอยู่บนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลในดาร์กเว็บ ต้องเผชิญกับความเสี่ยงที่สูงขึ้นจากการฟิชชิ่งแบบเจาะจง ความพยายามปลอมตัวเป็นผู้อื่น และในกรณีร้ายแรงกว่านั้น คือความกังวลด้านความปลอดภัยทางกายภาพ บุคลากรในกระบวนการยุติธรรมมักทำงานในคดีที่เกี่ยวข้องกับบุคคลที่มีแรงจูงใจสูงที่จะตอบโต้หรือข่มขู่ สารบบชื่อและวิธีการติดต่อที่รั่วไหลสามารถกลายเป็นเครื่องมือสำหรับการพุ่งเป้าในลักษณะนั้นได้ โดยไม่ต้องอาศัยรหัสผ่านแม้แต่น้อย
การไม่มีการเรียกร้องค่าไถ่ยังทำให้เกิดคำถามเกี่ยวกับแรงจูงใจ กลุ่มที่แสวงหาผลประโยชน์ทางการเงินมักต้องการเงินก่อนการเผยแพร่ การข้ามขั้นตอนนั้นชี้ให้เห็นว่า ExfilSquad อาจสนใจที่จะสร้างความเสียหายต่อชื่อเสียง ก่อกวน หรือเพียงแสดงศักยภาพมากกว่าการรีดไถเงิน ไม่ว่าแรงจูงใจจะเป็นเช่นไร ผลกระทบในทางปฏิบัติต่อผู้ที่ข้อมูลถูกเปิดเผยก็เหมือนกัน: ข้อมูลของพวกเขาเป็นสาธารณะแล้ว และเป็นเช่นนั้นอย่างถาวร
รูปแบบที่ใหญ่กว่าเบื้องหลังการรั่วไหลครั้งนี้
การรั่วไหลครั้งนี้ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว ExfilSquad ถูกเชื่อมโยงกับการรั่วไหลหลายครั้งที่ส่งผลกระทบต่อสถาบันต่างๆ ของสหราชอาณาจักร และเหตุการณ์ของ PNLD ก็เข้ากับแนวโน้มที่กว้างขึ้นที่ระบบของหน่วยงานบังคับใช้กฎหมายและรัฐบาลตกเป็นเป้าหมายอย่างต่อเนื่องในช่วงเวลาสั้นๆ เมื่อหลายหน่วยงานถูกโจมตีภายในกรอบเวลาที่สั้น มักเป็นสัญญาณว่ามีช่องโหว่ร่วมกันที่ถูกใช้ประโยชน์ข้ามภาคส่วน หรือผู้ไม่หวังดีตั้งใจทำงานตามรายชื่อเป้าหมายที่มีมูลค่าสูง
สำหรับองค์กรอย่าง PNLD ซึ่งมีอยู่เพื่อสนับสนุนการตัดสินใจด้านกฎหมายของตำรวจโดยเฉพาะ การรั่วไหลได้บั่นทอนมากกว่าแค่ความเป็นส่วนตัวของบุคคล มันทำให้เกิดคำถามเกี่ยวกับมาตรฐานความปลอดภัยของระบบที่เป็นรากฐานของปฏิบัติการบังคับใช้กฎหมายประจำวันทั่วประเทศ ผู้สืบสวนไม่ได้ระบุว่าข้อมูลการปฏิบัติงานของตำรวจหรือไฟล์คดีเป็นส่วนหนึ่งของการรั่วไหลครั้งนี้ แต่ผลกระทบต่อชื่อเสียงและความเชื่อมั่นของสถาบันยุติธรรมที่ติดต่อกับสาธารณะนั้นมีนัยสำคัญไม่ว่าจะอย่างไรก็ตาม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นพนักงานตำรวจ บุคลากรในกระบวนการยุติธรรมทางอาญา หรือบุคคลที่ข้อมูลติดต่อทางวิชาชีพอาจเชื่อมโยงกับ PNLD ให้ปฏิบัติต่ออีเมล โทรศัพท์ หรือข้อความที่ไม่คาดคิดซึ่งกล่าวถึงบทบาทหน้าที่ของคุณด้วยความระแวงที่สูงขึ้น ผู้โจมตีมักใช้ข้อมูลติดต่อที่รั่วไหลมาสร้างความพยายามฟิชชิ่งที่ดูน่าเชื่อถือ บางครั้งอ้างอิงตำแหน่งงานหรือหน่วยงานที่ถูกต้องเพื่อให้ดูเหมือนถูกต้องตามกฎหมาย
ถึงแม้ว่ารหัสผ่านจะไม่ใช่ส่วนหนึ่งของการรั่วไหลครั้งนี้ แต่นี่เป็นเวลาที่เหมาะสมในการทบทวนสุขอนามัยข้อมูลประจำตัวของคุณ การใช้รหัสผ่านซ้ำระหว่างบัญชีที่ทำงานและบัญชีส่วนตัว หรือไม่เปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัยในที่ที่มีให้ใช้ จะทำให้คุณมีความเสี่ยงมากขึ้นหากการรั่วไหลในอนาคตรวมถึงข้อมูลเข้าสู่ระบบ เหตุการณ์นี้ยังเป็นเครื่องเตือนใจที่มีประโยชน์ว่า องค์กรที่ถือครองฐานข้อมูลติดต่อที่อ่อนไหว ไม่ว่าจะในด้านการบังคับใช้กฎหมาย การสาธารณสุข หรือการศึกษา จำเป็นต้องมีการเฝ้าระวังอย่างต่อเนื่องและเปิดเผยข้อมูลต่อสาธารณะอย่างรวดเร็วเมื่อเกิดข้อผิดพลาด การยืนยันของ NEROCU ที่ค่อนข้างรวดเร็วในครั้งนี้เป็นตัวอย่างที่ดีของความโปร่งใสดังกล่าว
ข้อปฏิบัติที่นำไปใช้ได้จริง
หากข้อมูลติดต่อของคุณอาจเป็นส่วนหนึ่งของการรั่วไหลครั้งนี้ ให้พิจารณาดำเนินการตามขั้นตอนต่อไปนี้: ระมัดระวังความพยายามฟิชชิ่งที่อ้างอิงถึงบทบาทหรือที่ทำงานของคุณ ตรวจสอบการสื่อสารที่ไม่คาดคิดผ่านช่องทางอย่างเป็นทางการแทนที่จะตอบกลับโดยตรง เปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัยในทุกบัญชีที่เชื่อมโยงกับอีเมลทำงานของคุณ และเฝ้าระวังสัญญาณของการปลอมตัวโดยใช้ชื่อหรือตำแหน่งของคุณ องค์กรที่จัดการฐานข้อมูลในลักษณะเดียวกันควรถือว่านี่เป็นสัญญาณให้ตรวจสอบการควบคุมการเข้าถึง และยืนยันว่าข้อมูลการติดต่อถูกแยกออกจากระบบปฏิบัติการที่อ่อนไหวมากขึ้น
ในขณะที่การสืบสวนการรั่วไหลของ ExfilSquad ยังคงดำเนินต่อไป รายละเอียดเพิ่มเติมอาจปรากฏเกี่ยวกับวิธีการที่การรั่วไหลเกิดขึ้น และว่ามีข้อมูลเพิ่มเติมเกี่ยวข้องหรือไม่ ในตอนนี้ การไม่มีการเรียกร้องค่าไถ่ไม่ได้ทำให้เหตุการณ์นี้ร้ายแรงน้อยลง มันเพียงทำให้แรงจูงใจไม่ชัดเจนและความจำเป็นในการเฝ้าระวังยังคงเป็นจริงเช่นเดิม




