Florida DMV (DAVID sistēmas) datu noplūde un "ShinyHunters" izspiešana

Hakeru un izspiedēju grupējums ShinyHunters paziņoja, ka ir piekļuvis Floridas Šoseju drošības un motorizēto transportlīdzekļu departamenta (FLHSMV) vadītāju un transportlīdzekļu informācijas datubāzei (DAVID). Grupējums apgalvo, ka, izmantojot paroles atiestatīšanas funkcijas ievainojamību, pārņēma darbinieku un policijas pārstāvju kontus, tādējādi lejupielādējot vairāk nekā 200 000 vadītāju ierakstus HTML un attēlu formātā. Informācijas patiesuma pierādīšanai hakeri noplūdes vietnē publicēja publiski zināmu personu personas datus un noteica Floridas štata varasiestādēm izpirkuma maksas termiņu, 11.septembris. Lai arī summa nav publiskota, ShinyHunters līdzīgos incidentos (piemēram, PowerSchool un AT&T) ir prasījuši no dažiem simtiem tūkstošu līdz vairākiem miljoniem dolāru. Pamatojoties uz šo praksi, Floridas DMV gadījumā izspiešanas summa, visticamāk, bija no 500 000 USD līdz 3 miljoniem USD.

Ietekme

  • Skartie dati: Vārdi un uzvārdi, dzīvesvietas adreses, sociālās apdrošināšanas numuri (SSN), dzimšanas dati, vadītāja apliecību numuri un fotogrāfijas, kā arī transportlīdzekļu reģistrācijas dati, apdrošināšanas vēsture un stāvvietu atļaujas.
  • Skartās sistēmas: Floridas štata FLHSMV valdības platforma DAVID (Driver and Vehicle Information Database), ko izmanto tiesībsargājošās iestādes un autorizētās valsts institūcijas.
  • Organizācija: Floridas Šoseju drošības un motorizēto transportlīdzekļu departaments (FLHSMV) un saistītās tiesībsargājošās iestādes.

Drošības pētnieki un plašsaziņas līdzekļi ziņo, ka ShinyHunters izmantoja paroles atiestatīšanas loģikas kļūdu (password-reset weakness), lai kompromitētu vairākus lietotāju kontus (tostarp DMV darbinieka un FBI aģenta kontus). Štats vēlāk apstiprināja ielaušanos caur nozagtu policijas kontu un paziņoja, ka piekļuve sistēmai ir pārtraukta.

Valsts iestādes un ASV federālās tiesībsargājošās iestādes (FBI) uzsākušas izmeklēšanu par starptautiska kibernoziedznieku grupējuma darbībām, vienlaikus uzsverot, ka noplūdes mērogs tiek precizēts.

Kāpēc tas ir svarīgi?

Incidentam ir kritiska nozīme identitātes zādzību riskā. Atšķirībā no lietotājvārdiem vai parolēm, valsts izsniegti identifikācijas numuri, dzimšanas dati un personas fotogrāfijas nav viegli nomaināmi. Ļaundari iegūtos datus var izmantot mērķtiecīgam adresešu/personas datu pishingam, fiktīvu kredītkontu atvēršanai, valsts pabalstu izkrāpšanai un sintētisko identitāšu veidošanai. No sistēmu drošības viedokļa tas parāda riskus, ko rada vāja autorizācija un nepietiekama daudzfaktoru autentifikācija (MFA) pašapkalpošanās un paroles atiestatīšanas portālos.

Mathspace datu noplūde

Tiešsaistes matemātikas mācību platforma Mathspace paziņoja par drošības incidentu, kurā uzbrucēji piekļuva platformas iekšējai ziņošanas sistēmai Metabase un nozaga platformas lietotāju datus.

Ietekme

  • Skarti vairāk nekā 1 miljons skolu audzēkņu, skolotāju un vecāku.
  • Noplūda lietotāju vārdi, e-pasta adreses, skolu piederība un mācību progresa dati.

Austrālijas uzņēmums Mathspace Pty Ltd apstiprināja, ka uzbrukums notika caur nepietiekami aizsargātu iekšējās analītikas rīku. Datu bāzē netika glabātas maksājumu kartes vai paroles tekstā.

Kāpēc tas ir svarīgi?

Incidents skar nepilngadīgo datus, kam VDAR ietvaros piemērojama pastiprināta aizsardzība (GDPR 8. pants un preambulas 38. apsvērums).

Trezor un ShipMonk piegādes ķēdes datu noplūdes informācijas papildinājums

Kriptovalūtu aparatūras maciņu ražotājs Trezor paziņoja par datu noplūdes apjoma pieaugumu. Incidents notika tā piegādes un loģistikas partnera ShipMonk sistēmās, kur pretēji līguma noteikumiem netika savlaicīgi dzēsti klientu dati.

Ietekme:

  • Skarti papildu 67 000 ASV klientu (kopējais skats sasniedz 81 000 klientu).
  • Noplūda vārdi, uzvārdi, piegādes adreses, e-pasti un tālruņu numuri.
  • Paraugu analīze rāda, ka uz 347 000 e-pastiem jau nosūtītas mērķtiecīgas fišinga vēstules.

Uzņēmums norāda, ka trešās puses piegādātājs pārkāpis datu glabāšanas termiņu ierobežošanas principu (Data Retention).

Kāpēc tas ir svarīgi?

Demonstrē pārziņa atbildību par apstrādātāja darbībām (GDPR 28. pants). Datu saglabāšana ilgāk nekā nepieciešams rada tiešus kiberdrošības riskus datu subjektiem.

AdaptHealth kiberuzbrukums

Medicīnas aprīkojuma un mājas veselības aprūpes nodrošinātājs AdaptHealth oficiāli apstiprināja liela mēroga datu drošības incidentu, ko izraisīja hakeru grupējuma ShinyHunters uzbrukums trešās puses sistēmām.

Ietekme

  • Skarti 4,1 miljona pacientu un klientu dati.
  • Nopludināti vārdi, kontaktinformācija, demogrāfiskie dati, veselības apdrošināšanas informācija un sensitīvi medicīniskie ieraksti.

Incidents sākotnēji identificēts jūlijā, taču precīzs apjoms un skarto personu skaits apstiprināts un paziņots regulators iestādēm tikai aizvadītajā nedēļā.

Kāpēc tas ir svarīgi?

Veselības dati ir īpašas kategorijas personas dati (GDPR 9. pants). Šāda apjoma noplūde rada augstu risku datu subjektu privātumam un pakļauj viņus medicīniskajām krāpniecībām.


Padoms

Kas būtu jāievēro, lai sev neradītu problēmas ar paroles atiestatīšanu.


1. Obligāta daudzfaktoru autentifikācija (MFA)

    SMS un e-pasta MFA aizliegums: Aizliegt izmantot SMS vai parastā e-pasta koda pārbaudi kā vienīgo otro faktoru tiesībsargājošo un valsts iestāžu kontiem, jo šos kanālus viegli pārtvert (SIM swapping, e-pasta pārņemšana).

2. Droša paroles atiestatīšanas arhitektūra (Self-Service Password Reset)

    Paroles atiestatīšanas pieprasījumam jāprasa spēcīga iepriekš reģistrēta MFA apstiprināšana, nevis tikai atbildes uz drošības jautājumiem vai saite uz e-pastu.
    Atiestatīšanas saitei vai vienreizējam žetonam jābūt derīgam ne ilgāk par 10–15 minūtēm, un tam jābūt vienreiz lietojamam (single-use token).
    Sistēma nedrīkst atklāt, vai ievadītais lietotājvārds/e-pasts pastāv datubāzē (jāsniedz vispārīgs paziņojums: "Ja konts pastāv, instrukcija ir nosūtīta").

3. Piekļuves kontroles un sesiju pārvaldība

    Piekļuve jutīgām valsts sistēmām jānodrošina tikai no autorizētiem IP tīkliem.
    Administratoru kontu paroles atiestatīšana nedrīkst notikt caur publisko pašapkalpošanās portālu, atiestatīšanai nepieciešama IT drošības dienesta manuāla apstiprināšana.

4. Monitoringa un loģēšanas prasības

    Jāievieš automatizēti brīdinājumi par masveidīgiem paroles atiestatīšanas pieprasījumiem vai piekļuvi no neierastām ģeogrāfiskajām atrašanās vietām.
    Visiem atiestatīšanas notikumiem jātiek reģistrētiem centralizētā, neizmaināmā žurnālierakstu glabātuvē ar saglabāšanas termiņu vismaz 12 mēneši.

Dalīties

Do NOT follow this link or you will be banned from the site!