ชุดข้อมูลที่ระบุรายการ 3,615 รายการได้ปรากฏขึ้นบนอินเทอร์เน็ต และกำลังทำให้ Trump Mobile ต้องตกอยู่ภายใต้การตรวจสอบด้านความปลอดภัย ข้อมูลรั่วไหลของ Trump Mobile นี้ถูกรายงานว่ามีชื่อ ข้อมูลติดต่อ ที่อยู่ และข้อมูลคำสั่งซื้อ อย่างที่มักเกิดขึ้นกับเหตุการณ์ในระยะแรกเริ่ม การอ้างสิทธิ์เหล่านี้ยังไม่ได้รับการยืนยันอย่างเต็มที่ จึงควรแยกให้ชัดระหว่างสิ่งที่ถูกรายงานกับสิ่งที่ถูกสันนิษฐาน
สิ่งที่ถูกรายงานว่าถูกเปิดเผยในข้อมูลรั่วไหลของ Trump Mobile
ตามรายงาน ชุดข้อมูลนี้มี 3,615 รายการที่เกี่ยวข้องกับลูกค้า ฟิลด์ที่อธิบายไว้ ได้แก่ ชื่อ ข้อมูลติดต่อ ที่อยู่บ้าน และข้อมูลคำสั่งซื้อ แหล่งข่าวของเราไม่ได้ระบุว่ารหัสผ่าน หมายเลขบัตรชำระเงิน หรือหมายเลขบัตรประจำตัวราชการเป็นส่วนหนึ่งของชุดข้อมูลนี้ และเราไม่มีหลักฐานที่จะกล่าวว่าข้อมูลเหล่านั้นถูกรวมอยู่ด้วย
เรื่องนี้สำคัญเพราะโปรไฟล์ความเสี่ยงแตกต่างจากการรั่วไหลของข้อมูลรับรองหรือข้อมูลทางการเงิน ชื่อ หมายเลขโทรศัพท์ ที่อยู่อีเมล ที่อยู่บ้าน และรายละเอียดของสิ่งที่ใครบางคนสั่งซื้อ ล้วนเป็นส่วนผสมที่มิจฉาชีพใช้ในการสร้างข้อความที่น่าเชื่อถือ นักต้มตุ๋นที่รู้ว่าคุณซื้ออะไรและคุณอาศัยอยู่ที่ไหนสามารถดูน่าเชื่อถือได้มากกว่าคนที่ทำงานจากรายชื่อสุ่ม
สิ่งสำคัญอีกประการคือต้องระมัดระวังตัวเลขเหล่านี้ ตัวเลขนี้มาจากชุดข้อมูลที่ถูกอ้างสิทธิ์ และสถานการณ์อาจยังเปลี่ยนแปลงได้เมื่อมีรายละเอียดเพิ่มเติม บทความก่อนหน้าของเราเกี่ยวกับการอ้างสิทธิ์ของแก๊ง BYOD ว่ามีลูกค้า 3,615 ราย เจาะลึกว่าผู้ใดเป็นผู้อ้างสิทธิ์และผู้อ่านควรระมัดระวังเพียงใด
ทำไม MVNO และผู้ให้บริการบุคคลที่สามจึงเป็นจุดอ่อนสำหรับข้อมูลลูกค้า
บริการมือถือที่มีแบรนด์จำนวนมากดำเนินงานในรูปแบบ MVNO แทนที่จะเป็นเจ้าของทุกส่วนของเครือข่ายและระบบหลังบ้าน พวกเขาพึ่งพาพันธมิตรสำหรับการเชื่อมต่อ การเรียกเก็บเงิน การดำเนินการตามคำสั่งซื้อ การสนับสนุนลูกค้า และหน้าร้านออนไลน์ พันธมิตรแต่ละรายเหล่านี้อาจถือสำเนาข้อมูลลูกค้าบางส่วนไว้
สิ่งนี้สร้างพื้นผิวที่กว้าง บริษัทสามารถมีทีมภายในขนาดเล็กแต่ยังมีบันทึกลูกค้ากระจายอยู่ทั่วผู้ให้บริการหลายราย ซึ่งแต่ละรายมีแนวปฏิบัติด้านความปลอดภัย การควบคุมการเข้าถึง และการบันทึก日志เป็นของตัวเอง จุดอ่อนที่ใดที่หนึ่งในนั้นอาจเพียงพอที่จะเปิดเผยบันทึก และแบรนด์ที่เผชิญหน้ากับลูกค้ามักต้องรับความผิดในที่สาธารณะไม่ว่าช่องโหว่จะอยู่ที่ใดก็ตาม
ข้อมูลคำสั่งซื้อเป็นตัวอย่างที่ดี รายละเอียดการจัดส่ง ข้อมูลติดต่อ และประวัติการซื้อมักผ่านแพลตฟอร์มอีคอมเมิร์ซและเครื่องมือโลจิสติกส์ หากระบบใดระบบหนึ่งเหล่านี้กำหนดค่าผิดหรือมีการรักษาความปลอดภัยที่ไม่ดี ข้อมูลอาจไปอยู่ในที่ที่ไม่ควรอยู่ เราได้ตรวจสอบรูปแบบนี้ในบทความของเราเกี่ยวกับ Trump Mobile และความเสี่ยงจากบุคคลที่สาม ซึ่งเป็นบทอ่านที่มีประโยชน์หากคุณต้องการเข้าใจว่าห่วงโซ่ผู้ขายกลายเป็นจุดเปิดเผยได้อย่างไร
บทเรียนที่กว้างขึ้นใช้ได้กับบริการสมาชิกใดๆ: ข้อมูลของคุณปลอดภัยเท่ากับบริษัทที่อ่อนแอที่สุดที่จัดการมันเท่านั้น
ลูกค้าที่ได้รับผลกระทบควรทำอะไรตอนนี้
หากคุณเคยซื้อหรือลงทะเบียนกับ Trump Mobile มีขั้นตอนปฏิบัติบางประการที่สมเหตุสมผลแม้ก่อนที่การอ้างสิทธิ์จะได้รับการยืนยันเต็มที่
- คาดว่าจะมีฟิชชิ่งแบบเจาะจงเป้าหมาย จงสงสัยข้อความ อีเมล และสายที่กล่าวถึงคำสั่งซื้อ บัญชี หรือการจัดส่งของคุณ อย่าคลิกลิงก์ในข้อความที่ไม่คาดคิด ให้เข้าเว็บไซต์ทางการโดยตรงแทน
- ระวังสาย "ยืนยันตัวตน" มิจฉาชีพอาจแอบอ้างเป็นผู้ให้บริการ บริการจัดส่ง หรือธนาคารของคุณ และใช้รายละเอียดจริงเพื่อดูน่าเชื่อถือ อย่าแชร์รหัสใช้ครั้งเดียวเป็นอันขาด
- เปลี่ยนรหัสผ่านที่ใช้ซ้ำ แม้จะไม่มีรายงานว่ารหัสผ่านถูกเปิดเผย ให้อัปเดตรหัสผ่านสำหรับบัญชี Trump Mobile ของคุณ และบัญชีอื่นใดที่คุณใช้รหัสเดียวกัน ใช้ตัวจัดการรหัสผ่านและวลีรหัสผ่านที่ไม่ซ้ำกัน
- เปิดใช้งานการยืนยันตัวตนหลายปัจจัย เลือกใช้แอปยืนยันตัวตนแทน SMS เมื่อคุณมีทางเลือก
- ปกป้องหมายเลขโทรศัพท์ของคุณ สอบถามผู้ให้บริการของคุณเกี่ยวกับ PIN สำหรับป้องกันการย้ายเลขหรือสลับ SIM เนื่องจากชื่อ ที่อยู่ และหมายเลขโทรศัพท์มีประโยชน์สำหรับความพยายามยึดบัญชี
- จับตาดูบัญชีของคุณ คอยตรวจสอบรายการเดินบัญชีทางการเงินและพิจารณาการอายัดเครดิตหากคุณกังวลเกี่ยวกับการ misuse ตัวตน
VPN ช่วยตรงไหนและไม่ช่วยตรงไหน
VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม สิ่งนี้มีคุณค่าเมื่อใช้ Wi-Fi สาธารณะและสำหรับจำกัดการติดตามบางประเภท อย่างไรก็ตาม มันไม่ได้ปกป้องข้อมูลที่บริษัทเก็บไว้แล้วในระบบของตัวเองหรือกับผู้ขายของตน
ในกรณีเช่นนี้ การเปิดเผยเกิดขึ้นฝั่งองค์กร ไม่ใช่การเชื่อมต่อของคุณ VPN ไม่สามารถป้องกันได้ และไม่สามารถดึงบันทึกกลับคืนมาได้ การใช้ VPN จะไม่ลดความเสี่ยงฟิชชิ่งที่เกิดจากชื่อ ที่อยู่ และรายละเอียดคำสั่งซื้อของคุณถูกเผยแพร่
นั่นคือเหตุผลที่สุขอนามัยของบัญชีสำคัญกว่าในกรณีนี้: รหัสผ่านที่ไม่ซ้ำ การยืนยันตัวตนหลายปัจจัย PIN ป้องกันการสลับ SIM และความสงสัยที่ดีต่อข้อความที่ไม่ได้รับเชิญ VPN ยังคงเป็นชั้นหนึ่งของการตั้งค่าความเป็นส่วนตัวที่กว้างขึ้นได้ แต่ไม่ควรถูกเข้าใจผิดว่าเป็นการป้องกันจากการรั่วไหลที่บริษัทที่คุณเป็นลูกค้า
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้า Trump Mobile ให้สันนิษฐานว่าข้อมูลติดต่อและข้อมูลคำสั่งซื้อของคุณอาจอยู่ในระหว่างการเผยแพร่ และเตรียมรับมือกับความพยายามหลอกลวงที่น่าเชื่อถือ หากคุณไม่ใช่ เหตุการณ์นี้ยังคงเป็นเครื่องเตือนใจว่าบริการใดๆ ที่คุณลงทะเบียนสามารถกลายเป็นแหล่งเปิดเผยผ่านผู้ขายของตนได้ แบ่งปันเฉพาะข้อมูลที่บริการต้องการจริงๆ และใช้alias อีเมลหรือรหัสผ่านที่ไม่ซ้ำสำหรับแต่ละบัญชีเมื่อเป็นไปได้
ประเด็นสำคัญ
- ปฏิบัติต่อข้อมูลรั่วไหลของ Trump Mobileเป็นการอ้างสิทธิ์ที่ยังอยู่ในระหว่างการพัฒนา แต่จงดำเนินการอย่างระมัดระวังตอนนี้
- ชื่อ ที่อยู่ และรายละเอียดคำสั่งซื้อเป็นเชื้อเพลิงของฟิชชิ่ง ดังนั้นจงชะลอเมื่อพบข้อความที่ไม่คาดคิด
- รักษาความปลอดภัยบัญชีของคุณด้วยรหัสผ่านที่ไม่ซ้ำ การยืนยันตัวตนหลายปัจจัย และ PIN ป้องกันการสลับ SIM
- อย่าพึ่งพา VPN เพื่อป้องกันการรั่วไหลบนเซิร์ฟเวอร์ของบริษัท
สำหรับรายละเอียดเพิ่มเติม อ่านคำอธิบายของเราเกี่ยวกับการอ้างสิทธิ์ของกลุ่ม BYOD และเกี่ยวกับความเสี่ยงจากบุคคลที่สามในกรณีนี้ จากนั้นใช้เวลาสักครู่เพื่อทบทวนการเปิดเผยของตัวเองและการป้องกันฟิชชิ่ง



สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)

