Sáu tuần sau khi một cuộc tấn công mạng làm gián đoạn Andover, Massachusetts, thị trấn vẫn chưa thể nói liệu dữ liệu của cư dân có bị đánh cắp hay không. Khoảng cách giữa một cuộc tấn công và một câu trả lời rõ ràng là một vấn đề quen thuộc, và nó nằm ở trung tâm của cách thức công bố vi phạm dữ liệu do ransomware của chính quyền địa phương diễn ra trên thực tế. Bài viết này sẽ trình bày những gì đã được công khai, lý do tại sao câu trả lời mất nhiều thời gian, và những gì cư dân có thể làm trong khi quá trình xem xét vẫn tiếp diễn.
Những gì Andover đã và chưa công bố
Theo đưa tin từ Andover News, Thị trấn trước đó đã giữ lại các hồ sơ liên quan đến yêu cầu tiền chuộc hoặc tống tiền, các liên lạc với kẻ tấn công, và các phát hiện về tác động dữ liệu của cuộc điều tra. Các quan chức viện dẫn lý do là một cuộc điều tra đang diễn ra và các quy định về an ninh mạng trong Luật Hồ sơ Công khai của Massachusetts.
Các hồ sơ mà tờ báo này có được cho thấy Thị trấn đã thuê các luật sư bên ngoài và công ty an ninh mạng Vector3 vào tối ngày 13 tháng 8, ngày mà sự gián đoạn bắt đầu. Thỏa thuận mô tả công việc là "ransomware ..." (phần trích dẫn nguồn bị cắt tại điểm đó, nên chúng tôi sẽ không đoán phần còn lại của nội dung).
Những gì không được công khai cũng quan trọng không kém những gì được công khai. Dựa trên tài liệu nguồn, Thị trấn chưa cho biết liệu dữ liệu có bị lấy đi hay không, và các hồ sơ có thể trả lời trực tiếp nhất câu hỏi đó, bao gồm bất kỳ liên lạc tống tiền nào và các phát hiện về tác động dữ liệu, đã bị giữ lại. Để có cái nhìn sâu hơn về dòng thời gian, hãy xem bài viết trước đây của chúng tôi về cuộc tấn công ransomware Andover và các hồ sơ cho thấy việc công bố bị trì hoãn.
Tại sao các thị trấn chậm xác nhận việc đánh cắp dữ liệu
Một câu trả lời chậm không nhất thiết có nghĩa là không có gì đang được thực hiện. Một số yếu tố chung có xu hướng định hình mức độ nhanh chóng mà một cơ quan công quyền có thể nói rằng dữ liệu đã bị đánh cắp. Đây là những mô hình phổ biến, không phải là phát hiện về Andover cụ thể.
Pháp chứng cần thời gian. Các điều tra viên cần tái dựng lại những gì kẻ tấn công đã truy cập và liệu các tệp có rời khỏi mạng hay không. Nhật ký có thể không đầy đủ hoặc bị mã hóa, khiến việc xác định có hay không bị đánh cắp trở nên khó khăn.
Xem xét pháp lý được ưu tiên trước. Việc các luật sư được huy động ngay trong tối ngày sự gián đoạn bắt đầu cho thấy các cân nhắc pháp lý là một phần của phản ứng ngay từ đầu. Luật sư thường định hướng những gì được nói công khai, và khi nào.
Các miễn trừ hồ sơ công khai có thể được áp dụng. Các quan chức đã chỉ ra một cuộc điều tra đang diễn ra và các quy định về an ninh mạng trong luật hồ sơ công khai của bang. Những miễn trừ này tồn tại một phần để tránh tiết lộ thông tin cho kẻ tấn công hoặc phơi bày các lỗ hổng, nhưng chúng cũng có nghĩa là cư dân có thể thấy ít hơn những gì họ mong muốn.
Thông báo thường phụ thuộc vào việc xác nhận. Các quy tắc thông báo vi phạm thường phụ thuộc vào việc liệu thông tin cá nhân có thực sự bị xâm phạm hay không. Cho đến khi cuộc điều tra đi đến kết luận đó, các thông báo chính thức có thể không được gửi đi.
Những gì hồ sơ địa phương có thể tiết lộ về bạn
Chính quyền thị trấn nắm giữ nhiều thông tin cá nhân hơn nhiều cư dân nhận ra. Tùy thuộc vào các hệ thống bị ảnh hưởng, dữ liệu địa phương có thể bao gồm tên, địa chỉ, và thông tin liên hệ gắn với hồ sơ thuế, tiện ích, giấy phép, và cấp phép. Thông tin thanh toán, hồ sơ nhân viên, và các chi tiết liên quan đến dịch vụ an toàn công cộng hoặc trường học cũng có thể nằm trong hệ thống của thị trấn.
Chúng tôi không biết liệu có danh mục nào trong số này, nếu có, liên quan đến Andover hay không. Vấn đề không phải là giả định điều tồi tệ nhất, mà là hiểu tại sao câu hỏi về việc đánh cắp dữ liệu lại quan trọng. Các nhóm ransomware thường kết hợp mã hóa với đánh cắp, rồi đe dọa công bố những gì chúng lấy được. Đó là lý do tại sao các hồ sơ bị giữ lại về yêu cầu tống tiền và liên lạc với kẻ tấn công lại có liên quan: chúng liên quan trực tiếp đến việc liệu dữ liệu bị đánh cắp có đang được sử dụng làm đòn bẩy hay không.
Các bước cư dân có thể thực hiện trong khi quá trình xem xét tiếp diễn
Bạn không cần chờ xác nhận chính thức để giảm thiểu rủi ro. Các bước hợp lý, chi phí thấp bao gồm:
- Theo dõi tài khoản của bạn. Xem xét sao kê ngân hàng, thẻ, và tiện ích thường xuyên và báo cáo bất kỳ điều gì lạ.
- Cân nhắc đóng băng tín dụng. Đóng băng tín dụng với các cơ quan chính là miễn phí và khiến ai đó khó mở tài khoản dưới tên bạn hơn. Bạn có thể gỡ bỏ khi cần.
- Cảnh giác với lừa đảo đề cập đến dịch vụ của thị trấn. Hãy hoài nghi với email, tin nhắn, hoặc cuộc gọi về hóa đơn thuế, giấy phép, thanh toán tiện ích, hoặc hoàn tiền. Kẻ tấn công có thể sử dụng các chi tiết địa phương nghe có vẻ thật. Hãy truy cập trực tiếp trang web chính thức của thị trấn hoặc số điện thoại thay vì nhấp vào liên kết.
- Sử dụng mật khẩu mạnh, duy nhất và xác thực đa yếu tố trên các tài khoản gắn với dịch vụ của thị trấn hoặc email của bạn.
- Lưu giữ hồ sơ về các thông báo chính thức. Nếu sau này Thị trấn thông báo rằng dữ liệu đã bị lấy đi, hãy lưu bất kỳ thư từ hoặc đề nghị dịch vụ bảo vệ nào.
Điều này có nghĩa gì với bạn
Nếu bạn sống, làm việc, hoặc kinh doanh ở Andover, bài học thực tế là hãy hành động như thể thông tin của bạn có thể bị lộ trong khi vẫn bình tĩnh về điều đó. Việc thiếu xác nhận không phải là bằng chứng của việc bị đánh cắp, và cũng không phải là bằng chứng của sự an toàn. Các bước bảo vệ tốn ít chi phí và vẫn hữu ích dù thế nào đi nữa.
Rộng hơn, trường hợp này cho thấy việc công bố vi phạm dữ liệu do ransomware của chính quyền địa phương thường diễn ra chậm hơn so với mong đợi của cư dân, bị định hình bởi các cuộc điều tra, tư vấn pháp lý, và các miễn trừ hồ sơ. Luôn được thông tin và chuẩn bị là cách phòng ngừa tốt nhất của bạn.
Những điểm chính cần ghi nhớ
Quá trình xem xét của Andover vẫn đang tiếp diễn, và các hồ sơ quan trọng vẫn bị giữ lại. Hãy bắt đầu với những điều cơ bản ngay bây giờ: theo dõi tài khoản của bạn, cân nhắc đóng băng tín dụng, và xử lý thận trọng với bất kỳ tin nhắn nào đề cập đến dịch vụ của thị trấn. Để xem toàn bộ dòng thời gian công bố, hãy đọc báo cáo của chúng tôi về các hồ sơ công bố bị trì hoãn ở Andover, và quay lại kiểm tra khi Thị trấn chia sẻ thêm về việc công bố vi phạm dữ liệu do ransomware của chính quyền địa phương và các phát hiện của mình.




