Повідомляється, що зловмисники викрали записи про близько 8 мільйонів людей з данського реєстру населення CPR, і те, як вони це зробили, має не менше значення, ніж сама кількість. Дискусія про VPN у контексті витоку даних CPR у Данії є корисною, адже цей інцидент показує, де саме закінчується захист, який може забезпечити VPN.

Що сталося під час витоку даних CPR у Данії

Згідно з матеріалами, узагальненими в джерелі, хакери викрали записи з данської державної бази даних, що містить інформацію про громадян. Повідомляється, що вторгнення сталося у вересні, але було виявлено лише 2 жовтня. Цей розрив між компрометацією та виявленням є повторюваною темою у великих витоках: зловмисники мали час перебувати всередині системи, перш ніж хтось це помітив.

У джерелі викрадені дані описуються як записи, пов'язані із системою CPR — центральною базою даних цивільної реєстрації Данії. Інші матеріали, проіндексовані в результатах пошуку, наводять дещо вищу цифру — 8,8 мільйона осіб — і згадують імена, адреси та номери CPR. Оскільки цифри в різних повідомленнях відрізняються, слід сприймати «близько 8 мільйонів» як приблизний масштаб, а не остаточний підрахунок. Такі деталі, як саме які поля було викрадено, слід підтверджувати за офіційними заявами данської влади.

Як законний доступ став шляхом для атаки

Найбільш вражаюча деталь — те, чого зловмисникам не знадобилося. Згідно з джерелом, жодної хитрої вразливості нульового дня не було потрібно. Натомість вони зловжили законним доступом данської компанії до системи CPR. Іншими словами, двері були відчинені за задумом: деяким приватним фірмам дозволено робити запити до реєстру для законних цілей, і, за повідомленнями, зловмисники знайшли спосіб скористатися цим дозволом.

Це ризик іншого типу, ніж історії про програмні вади, які домінують у новинах про безпеку. Коли експлуатується вразливість, виправлення — це патч. Коли зловживають законним доступом, слабке місце криється в тому, кому довіряють, як цю довіру контролюють і як швидко помічають незвичайну активність. Облікові дані або інтеграція підрядника стають найслабшою ланкою в ланцюгу, що включає саму державну базу даних.

Це також нагадування про те, що організації, які зберігають чутливі дані, зазнають реального регуляторного тиску щодо того, як вони їх захищають. Штрафи за DPDP Act в Індії, що сягають ₹250 крор, — це один із прикладів того, як законодавці намагаються прив'язати фінансові наслідки до поганого поводження з даними з боку організацій, які їх збирають.

Витік даних CPR у Данії та обмеження VPN: чому шифрування сюди не дістає

VPN шифрує трафік між вашим пристроєм і VPN-сервером та маскує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних Wi-Fi мережах і для обмеження деякого відстеження з боку вашого інтернет-провайдера або вебсайтів. Але це не проникає в бази даних, якими керують уряди чи їхні підрядники.

У цьому випадку персональні дані зберігалися в національному реєстрі. Ви не надсилали їх через з'єднання, яке могли б захистити; вони вже там були, прив'язані до вашої особи, і спільно використовувалися з організаціями, які мають законний доступ. Жоден споживчий інструмент на вашому телефоні чи ноутбуці не стоїть між цією базою даних і зловмисником, який використовує дозволи довіреної сторони.

Це не аргумент проти VPN. Це аргумент за розуміння їхніх меж. VPN захищає дані в дорозі від вашого пристрою. Він не може захистити дані, які хтось інший зберігає, зберігає та надає до них доступ.

Що це означає для вас

Якщо ви живете в Данії, стежте за офіційними повідомленнями про те, чи були порушені ваші записи, і будьте обережні щодо несподіваних повідомлень, у яких використовується ваше ім'я, адреса чи особистий ідентифікаційний номер. Такі записи корисні для переконливих спроб фішингу, адже відправник, здається, знає, хто ви. Зростання шахрайства на основі ШІ робить це ще нагальнішим; нещодавнє дослідження про ШІ-фішинг і дипфейки, що випереджають корпоративний захист, показує, наскільки переконливими стають цілеспрямовані атаки.

Якщо ви живете в іншій країні, урок усе одно застосовний. Багато країн ведуть центральні реєстри, і багато сервісів просять вас надати дані для ідентифікації. Зазвичай ви не можете відмовитися від національного реєстру, але можете вирішити, скільки додаткових даних ви надаєте компаніям і платформам.

Що користувачі, які дбають про приватність, усе ще можуть контролювати

Ви не можете захистити чужу базу даних, але можете зменшити, скільки вашого життя опиняється в одному місці:

  • Діліться менше за замовчуванням. Надавайте лише ті дані, які сервіс суворо потребує, і пропускайте необов'язкові поля.
  • Двічі подумайте про завантаження ID. Документи, що посвідчують особу, та біометрія — це дані, які найважче замінити після витоку. Витік Mercor, який розкрив біометрію та документи, що посвідчують особу, — це паралельний випадок витоку чутливих даних від третьої сторони, а не від людини, яка їх надала.
  • Будьте обережні щодо обов'язкової верифікації. Такі пропозиції, як план ЄС щодо віку для початку користування соцмережами, який вимагав би від платформ перевіряти вік користувачів, порушують питання про те, скільки ідентифікаційних даних опиняється в дедалі більшій кількості місць.
  • Ставтеся до особистих ідентифікаційних номерів як до чутливих даних. Не діліться ними легковажно й ставтеся скептично до будь-кого, хто цитує ваш номер як доказ легітимності.
  • Перевіряйте, перш ніж відповідати. Якщо повідомлення згадує ваші персональні дані, зв'яжіться з організацією через офіційний канал, який ви знайдете самостійно.

Ключові висновки

Урок витоку даних CPR у Данії щодо VPN простий: VPN — це хороший інструмент для захисту вашого з'єднання, але він не може захистити записи, які зберігають уряди та компанії, яким вони надають дозвіл. У цьому інциденті, за повідомленнями, шляхом атаки було зловживання законним доступом, а не технічна експлуатація, і витік залишався невиявленим з вересня до 2 жовтня.

Використовуйте VPN там, де це допомагає, але також обмежуйте те, що ви віддаєте в першу чергу. Перегляньте, які сервіси зберігають ваші документи, що посвідчують особу, уникайте непотрібних завантажень і будьте пильними до повідомлень, які, здається, знають про вас занадто багато. Чим менше чутливих даних зберігається в сторонніх системах, тим менше можна втратити, коли одна з них дасть збій.