什么是Lapsus$,它如何运作

Lapsus$是一个黑客组织,其名声建立于一种不同于大多数人听说过的勒索软件攻击的方法之上。Lapsus$并非通过加密手段将受害者锁在自己的系统之外并要求支付解密密钥的费用,而是采取了更为直接的方式:直接窃取数据,并威胁如果要求得不到满足就将数据公开泄露。

这一区别比乍看之下更为重要。传统的勒索软件运营者通过使文件和系统无法使用来扰乱业务运营。而Lapsus$则依赖于勒索和声誉压力。其威胁不是“付钱,否则你就无法访问自己的网络”,而是“付钱,否则我们就把你的数据曝光给全世界”。对于持有敏感客户信息、员工记录或专有源代码的组织来说,仅这一威胁就足以迫使其做出回应,无论最终是否支付赎金。

为什么数据勒索是一种不同的风险

勒索软件攻击往往产生即时、可见的破坏:系统宕机、运营停滞,支付的压力来自恢复业务的需求。像Lapsus$这样的数据勒索组织制造的是另一种压力,一种建立在公开曝光恐惧及其长期后果之上的压力。一旦被盗数据被泄露,就无法收回。客户、合作伙伴和监管机构可能同时得知这一泄露事件,而信任损害可能比停机造成的任何财务损失持续得更久。

这也是数据保护法规越来越关注泄露披露和问责制,而不仅仅是系统正常运行时间的原因之一。在隐私法带有重大经济处罚的市场中,一个窃取数据并威胁泄露的组织,触发监管审查的可能性与触发赎金谈判一样大。要了解某些司法管辖区如今对个人数据处理不当的重视程度,值得看看印度的DPDP法案处罚可高达25亿卢比的罚款,适用于未能保护所托管数据的组织。一个使用Lapsus$式手段的组织实施的泄露事件,很可能使公司面临正是这种监管风险,此外还有勒索要求本身。

基于勒索的黑客行为的隐私影响

像Lapsus$这样的组织的核心隐私问题在于,受害者很少仅限于被泄露的组织。当一家公司的内部系统被入侵,客户或员工数据被盗时,所有信息存在于该数据库中的人都成为了潜在受害者。与勒索软件不同——其直接损害通常限于被泄露组织自身的运营——数据勒索具有向外扩散的连锁效应,波及所有个人详细信息存储在被入侵系统上的人。

这也是为什么对政府和私营公司如何收集、存储和访问个人数据的监督已成为如此持续的政策辩论。围绕监控权力的讨论,例如关于FISA第702条续期的持续辩论,以及围绕企业数据保护义务的讨论,在某种意义上是一枚硬币的两面。两者都是对一个大量个人数据被收集、存储并日益成为愿意将数据武器化以获取筹码的组织之目标的世界的回应。

这对你意味着什么

如果你是一个个人,像Lapsus$这样的组织带来的直接风险,与其说是你自己的系统被加密,不如说是你的个人数据可能存在于某个被泄露组织的数据库中。这些数据一旦被盗,就可能被泄露、出售或用于进一步的诈骗,如网络钓鱼或身份盗窃,无论原始受害组织是否支付了勒索要求。

如果你在一个处理客户或员工数据的组织工作,结论是基于勒索的攻击提醒我们,数据最小化和强访问控制与备份和恢复计划同样重要。未曾收集或存储的数据不可能被泄露。

可操作的建议

了解像Lapsus$这样的组织,对于任何认真思考数字隐私的人而言都是有用的背景知识。以下是一些值得考虑的实际步骤:

  • 假设你使用的任何服务相关的账户有朝一日可能成为泄露的一部分,并使用唯一且强的密码,以及在所有提供多因素认证的地方启用它。
  • 关注你互动的公司发送的数据事件通知,认真对待泄露通知邮件,而不是将其视为例行公事而忽略。
  • 限制你与并非严格需要这些信息的服务分享的个人信息量,因为你从未提供的数据日后不可能被盗或泄露。
  • 如果你在组织内管理系统,请定期审查数据保留政策。基于勒索的攻击只有在有价值的数据可窃取时才有效。

像Lapsus$这样的组织表明,威胁格局已经超越了简单的勒索软件,持续了解这些战术如何运作是保护自己数据最有实际效果的方法之一。