Коли заява про витік не підтверджується

Нова заява про витік даних Carhartt, яка поширюється цього тижня, є корисним нагадуванням про те, що не все, що публікують хакерські групи в інтернеті, слід сприймати за чисту монету. Група вимагачів ShinyHunters оголосила, що зламала американського виробника робочого одягу та одягу для активного відпочинку Carhartt, стверджуючи, що викрала понад 50 ГБ стиснутих даних, що містять мільйони записів клієнтів. Первинна заява оцінювала кількість унікальних адрес електронної пошти майже у 25 мільйонів — цифра, яка швидко поширилася стрічками кібербезпекових новин і соціальними мережами як факт.

Але дослідник безпеки Трой Гант, засновник Have I Been Pwned, вирішив перевірити дані, перш ніж прийняти цю цифру. Те, що він виявив, виявилося набагато менш драматичним, ніж гучна заява, і це дає цінний урок щодо того, як має працювати звітність про витоки даних.

Як Трой Гант перевірив дані

Процес Ганта — це саме те, що має відбуватися щоразу, коли злочинна група оголошує про новий витік: отримати фактичний набір даних, безпосередньо його вивчити та подивитися, чи відповідають заяви реальності. Замість того, щоб прийняти цифру ShinyHunters приблизно у 25 мільйонів унікальних адрес електронної пошти, Гант сам опрацював дані.

Його перевірка показала, що реальна кількість унікальних підтверджуваних адрес електронної пошти в даних Carhartt становила близько 12,9 мільйона — приблизно вдвічі менше, ніж публічно заявляла група. Це все ще значна кількість постраждалих людей, але масштаб кардинально відрізняється від того, що спочатку поширювалося в новинах та стрічках сповіщень. Гант не стверджував, що Carhartt взагалі не постраждала, а що масштаб інциденту був завищений — чи то навмисно з боку зловмисників, чи через недбалу обробку даних десь у ланцюжку звітності.

Чому цифри не збігалися

Такий рід завищення не є рідкістю в екосистемі звітності про витоки. Групи вимагачів мають усі причини перебільшувати масштаб зламу: більші цифри привертають більше уваги ЗМІ, створюють більший тиск на організацію-жертву та дають більше важелів у переговорах про викуп. Дубльовані записи, пошкоджені записи та дані, зібрані з не пов'язаних джерел, можуть роздувати вихідний підрахунок файлів, не відображаючи справді нових чи унікальних скомпрометованих акаунтів.

Повчальна історія Ганта висвітлює ширшу проблему: журналісти, постачальники рішень із безпеки та автоматизовані системи сповіщень часто повторюють цифри, озвучені хакерською групою, не перевіряючи їх незалежно. Як тільки цифра на кшталт «25 мільйонів записів» опублікована, вона зазвичай копіюється з одного видання в інше, стаючи прийнятим фактом, навіть якщо ніхто насправді не перевіряв базові дані. Саме цю прогалину закрило розслідування Ганта у випадку Carhartt.

Проблеми атрибуції та верифікації не є унікальними для фінансово вмотивованих груп, як ShinyHunters. Навіть у складніших, спонсорованих державою операціях, як-от нещодавно задокументована кампанія Lazarus Group з використанням Windows-уразливостей нульового дня проти працівників оборонної сфери, дослідникам доводиться ретельно перевіряти заяви та технічні деталі, а не покладатися лише на первинні звіти. Випадок Carhartt — це менш масштабний, орієнтований на споживачів приклад тієї ж дисципліни: перевіряй, перш ніж поширювати.

Що це означає для вас

Якщо ви отримали сповіщення або бачили заголовки про витік даних Carhartt, що зачепив майже 25 мільйонів людей, виправлена цифра приблизно у 12,9 мільйона все ще варта серйозного ставлення, якщо у вас є акаунт у цього рітейлера. Витік даних Carhartt такого масштабу, навіть за підтвердженою нижчою цифрою, може піддати адреси електронної пошти та, можливо, інші деталі акаунтів подальшим фішинговим атакам або атакам із підбором облікових даних.

Однак важливіший висновок — це те, як ви загалом маєте ставитися до новин про витоки. Коли злочинна група оголошує про злам, її цифри є початковою заявою, а не підтвердженим фактом. Авторитетні дослідники, які перевіряють сирі дані, як це зробив Гант, саме вони перетворюють лякливий заголовок на точну картину реального ризику.

Практичні висновки

  • Якщо у вас є акаунт Carhartt, змініть пароль та увімкніть двофакторну автентифікацію, де це можливо, незалежно від точної кількості постраждалих акаунтів.
  • Остерігайтеся фішингових листів, які згадують Carhartt або видають себе за сповіщення безпеки про витік; зловмисники часто використовують інформаційні хвилі про витоки.
  • Ставтеся до первинних цифр масштабу витоку від хакерських груп зі скепсисом, доки авторитетний дослідник або сама постраждала компанія не підтвердить деталі.
  • Використовуйте менеджер паролів та унікальні паролі для кожного сайту, щоб один скомпрометований акаунт, підтверджений чи ні, не ставив під загрозу ваші інші акаунти.

Інцидент із Carhartt — це нагадування про те, що заяви про витоки даних заслуговують на ретельну перевірку, перш ніж вони формуватимуть суспільне сприйняття чи особисту паніку. Верифікація має значення, і завдяки незалежним дослідникам, які перевіряють роботу, реальний масштаб цього витоку тепер набагато зрозуміліший, ніж це припускало первинне сповіщення.