ФБР заявляє, що реагує на масштабний витік даних, який стосується конфіденційної інформації його співробітників, і пообіцяло переслідувати хакерів, яких вважає відповідальними. Заява ShinyHunters про витік даних ФБР привернула широку увагу, але варто відокремити те, що сказало бюро, від того, що сказали ймовірні нападники. Цей матеріал робить саме це, а потім розглядає, що цей інцидент говорить про централізовані бази даних і що VPN може й чого не може зробити для вас.

Що ФБР підтвердило на цей момент

За повідомленням NPR, ФБР заявляє, що реагує на масштабний витік даних і зобов'язалося переслідувати хакерів, які, на його думку, стоять за цим. У резюме NPR не деталізується, як сталася ця атака, скільки людей постраждало або ким є нападники.

Інші видання доповнили частину картини, хоча значна її частина походить від ймовірних нападників, а не від ФБР. Politico повідомило, що ФБР заявило про розслідування підозрюваного зламу після того, як кіберзлочинне угруповання під назвою ShinyHunters заявило про злам його систем. Reuters повідомило, що зразок даних, схоже, містив імена, адреси та посадові обов'язки співробітників бюро. Пізніше Reuters повідомило про заяву угруповання, що воно викрало психіатричні та медичні записи співробітників ФБР. The Register повідомило про заяву щодо понад 2 ТБ даних співробітників.

Це заяви, і публічні повідомлення, які ми розглянули, не підтверджують незалежно масштаб або вміст. Ставтеся до конкретних цифр і категорій даних як до непідтверджених, доки ФБР не заявить інше.

Хто такі ShinyHunters і як вони діють

Reuters описує ShinyHunters як сумнозвісну хакерську групу. The Register повідомило, що угруповання заявило, що ця атака не була фінансово мотивованою і що воно хотіло, щоб федерали якось відреагували. Речник також сказав виданню: «Це гра, і це світ, у якому ми живемо».

Це формулювання має значення. Злами, спрямовані на власний персонал правоохоронного органу, становлять інший ризик, ніж типові інциденти, зумовлені вимогою викупу. Коли заявлена мета — тиск або публічне приниження, а не платіж, викрадені дані можуть бути опубліковані або використані проти окремих осіб без жодного вікна для переговорів. Знову ж таки, це власні заяви угруповання, про які повідомляють з других рук, і читати їх слід обережно.

Колишній керівник Національного центру кібербезпеки Великої Британії професор Кіаран Мартін сказав BBC, що якщо це підтвердиться, заява була «настільки серйозною, наскільки це взагалі можливо», згідно з висвітленням BBC.

Чому централізовані бази даних залишаються ціллю

Ширший урок не залежить від того, кого зрештою визнають винним. Організації збирають конфіденційні записи в невеликій кількості систем, бо це ефективно: кадрові файли, адреси, посадові обов'язки, медична інформація. Ця ефективність також створює єдиний приз. Один успішний злам може одночасно розкрити дані тисяч людей, і ці люди не мали жодного впливу на те, наскільки добре захищена система.

Для співробітників чутливих відомств проблема не лише у крадіжці особистих даних. Імена разом з адресами та робочими завданнями можуть уможливити переслідування, фішинг або соціальну інженерію. Саме тому злами такого типу розглядають як щось більше, ніж звичайний інцидент із приватністю.

Федеральні агенції вже видавали подібні попередження про масштабні атаки в інших місцях. Наш матеріал про оновлення щодо програм-вимагачів Medusa, яке торкнулося понад 500 організацій показує, як ФБР, CISA та HHS закликали організації ставитися до таких загроз серйозно. Окреме спільне попередження агенцій США, Великої Британії та Нідерландів про іранський шпигунський софт, керований через Telegram нагадує, що цілеспрямоване стеження за окремими особами є паралельною проблемою.

Що VPN може й чого не може захистити після витоку

VPN шифрує ваш інтернет-трафік між вашим пристроєм і сервером VPN та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних мережах Wi-Fi і для обмеження того, що може бачити ваш інтернет-провайдер.

Чого VPN зробити не може — це скасувати витік бази даних, що належить комусь іншому. Якщо ваші дані зберігаються на серверах організації, і ці сервери скомпрометовані, спосіб вашого підключення не має значення. VPN також не зупиняє фішингові листи, не заважає комусь використовувати злиту інформацію, щоб видавати себе за вас, і не захищає ваші акаунти, якщо паролі повторно використовуються.

Що це означає для вас

Більшість читачів не є співробітниками ФБР, тож ваша пряма схильність до цього інциденту, ймовірно, низька. Практичні висновки все одно застосовні. Кожна організація, яка зберігає ваші дані, є потенційним витоком, і ви контролюєте лише те, що на вашому боці: наскільки надійні ваші облікові дані, наскільки ви скептичні до несподіваних повідомлень і скільки особистої інформації ви розкриваєте.

Якщо ви є нинішнім або колишнім федеральним службовцем чи підрядником, стежте за офіційними повідомленнями вашого відомства щодо вказівок і будьте обережні з будь-ким, хто зв'язується з вами, стверджуючи, що пов'язаний із розслідуванням.

Практичні висновки

  • Використовуйте менеджер паролів і унікальні паролі для кожного акаунта.
  • Увімкніть багатофакторну автентифікацію, бажано за допомогою застосунку-автентифікатора або апаратного ключа.
  • Ставтеся зі скепсисом до небажаних електронних листів, дзвінків чи текстових повідомлень, які згадують особисті деталі; нападники використовують злиту інформацію, щоб звучати переконливо.
  • Діліться меншим: обмежте особисту інформацію, яку ви надаєте сервісам, що її не потребують.
  • Використовуйте VPN для того, що він робить добре, наприклад для захисту трафіку в ненадійних мережах, але не розглядайте його як захист від витоків.
  • Дочекайтеся офіційного підтвердження, перш ніж діяти на основі цифр, що циркулюють щодо цього інциденту.

Заява ShinyHunters про витік даних ФБР досі розвивається, і деталі можуть змінитися в міру продовження розслідування. Перегляньте власну схильність до ризику та звички безпеки зараз, перш ніж наступний заголовок зробить це нагальним.