ShinyHunters apgalvo, ka viņiem izdevies kompomitēt FBI sistēmas un darbinieku datus

Kibernoziedznieku un izspiedēju grupējums (saistīts ar ShinyHunters) paziņojis, ka izmantojoty nulles dienas ievainojamību Oracle PeopleSoft programmatūrā, lai piekļūtu ASV Federālā izmeklēšanas biroja iekšējām sistēmām. Groupējums apgalvo, ka to rīcībā nonākuši apjomīgi un jutīgi dati par vairākiem desmitiem tūkstošu FIB darbinieku un amata kandidātu. FIB publiski apstiprinājis, ka veic aktīvu izmeklēšanu saistībā ar šiem apgalvojumiem, gala ziņojums par pilnu kompromitēšanas mērogu vēl tiek izstrādāts.

BleepingComputer ziņo, ka ShinyHunters publiskojis apgalvojumus par saskarnes izmantošanu caur iepriekš nezināmu PeopleSoft ievainojamību, kā arī piedāvā nozagtos datus darknetā.

Ietekme

  • Skarts ASV Federālais izmeklēšanas birojs un ar to saistītās struktūrvienības.
  • Skartie dati. Pēc uzbrucēju apgalvojuma – aptuveni 38 000 biroja darbinieku un amata kandidātu vārdi, amati, kontaktinformācija un cita personāla informācija.
  • Iespējams kompromitētas ar cilvēkresursiem un personāla uzskaiti saistītās sistēmas.

Kāpēc tas ir svarīgi?

  • Tiesībsargājošo iestādu darbinieku un operatīvo darbinieku identifikācijas datu noplūde var radīt tiešus fiziskās drošības un sociālās inženierijas riskus (piemēram, mērķtiecīgu pikšķerēšanu).
  • Incidents demonstrē, ka pat augstākā līmeņa valsts drošības iestādes ir pakļautas riskam, jo kritiskajā infrastruktūrā tiek izmantota trešo pušu programmatūra ar neatklātām drošības spraugām.

----------------------------

Īrijas VDAR uzraugs piemēro Google 403 miljonu eiro sodu par atrašanās vietas datu apstrādi

Īrijas Datu aizsardzības komisija (DPC) piemērojusi Google 403 miljonu eiro naudas sodu par Vispārīgās datu aizsardzības regulas (VDAR) pārkāpumiem. Izmeklēšanā secināts, ka uzņēmums nav nodrošinājis pietiekamu caurskatāmību un likumīgu pamatu lietotāju atrašanās vietas datu vākšanai un saglabāšanai. Pārkāpumi skāra tādas funkcijas kā Web & App Activity, Location History un Location Accuracy. Associated Press uzsver, ka izmeklēšana sākta pēc patērētāju tiesību aizsardzības grupu sūdzībām, savukārt Google norādījis, ka lieta attiecas uz vēsturiskajiem iestatījumiem un kopš tā laika rīki tikuši būtiski atjaunināti.

Šis ir viens no lielākajiem VDAR sodiem DPC vēsturē. Noklusējuma iestatījumi nedrīkst maldināt lietotājus par to, ka viņu atrašanās vieta tiek izsekota pat tad, kad konkrēti pakalpojumi šķiet izslēgti.

Ietekme

  • Skarti miljoniem Eiropas Savienības lietotāju vēsturiskie un reāllaika geolokācijas dati.
  • Sankcijas: 403 miljonu € naudas sods un rīkojums 6 mēnešu laikā saskaņot datu apstrādes praksi ar VDAR prasībām.

Kāpēc tas ir svarīgi?

  • Privātuma prasībām atbilstoša noklusējuma princips. Regulatori stingri vēršas pret "tumšajiem modeļiem" un necaurredzamiem iestatījumiem, kuru mērķis ir lietotājam apgrūtināt izsekošanas atslēgšanu.
  • Atrašanās vietas dati ļauj atklāt personas reliģisko piederību, veselības stāvokli un privātās dzīves ieradumus, tāpēc to apstrādei nepieciešama īpaši skaidra piekrišana vai nepārprotams tiesiskais pamats.

---------------------------------

IDScan.net platformas noplūde un 153 miljonu vadītāja apliecību pārdošana

(turpinājums šim)

Identitātes pārbaudes pakalpojumu sniedzējs IDScan.net apstiprināja, ka neautorizēta trešā puse piekļuvusi uzņēmuma mākoņa platformai. Kibernoziedznieku forumos parādījās datubāze, kurā pārdošanai tika piedāvāti vairāk nekā 153 miljoni ASV un Kanādas vadītāju apliecību un personu apliecinošu dokumentu skenējumu. Izmeklēšanu par šo gadījumu ir uzsācis ASV Federālais izmeklēšanas birojs.

Žurnālists Braiens Krebss pirmais izsekoja darknetā piedāvātos datus līdz IDScan.net sistēmām, apstiprinot, ka lietotāju dokumentu skenēšanas laika zīmogi sakrīt ar reāliem darījumiem (piemēram, auto nomā Hertz). BleepingComputer apstiprina, ka pret uzņēmumu jau ir iesniegtas vairākas kolektīvās prasības tiesā, norādot uz nepietiekamiem šifrēšanas un piekļuves kontroles pasākumiem trešās puses mākoņa vidē.

Ietekme

  • Skarts DScan.net un tā klienti (auto nomas uzņēmumi, mazumtirgotāji, finanšu iestādes u.c.).
  • Skarti vairāk nekā 153 miljoni vadītāja apliecību un ID dokumentu attēlu/dati (vārdi, dokumentu numuri, fotogrāfijas un adrese).

Kāpēc tas ir bīstami?

  • Identitātes zādzības risks. Nopludināts ID dokuments (ar fotogrāfiju un numuru) kibernoziedzniekiem ir daudz vērtīgāks par paroli, jo ļauj veikt sintētisku identitātes viltošanu, nelegāli noformēt kredītus vai apiet KYC (Know Your Customer) pārbaudes.
  • Trešo pušu izstrādātāju un apstrādātāju risks. Uzņēmumi bieži uztic dokumentu verifikāciju ārpakalpojuma sniedzējiem, taču datu aizsardzības un reputācijas risku gala rezultātā dala arī paši klienti.

---------------------------

Gyazo platformas ievainojamība pakļauj 23,6 miljonus lietotāju ierakstu

Populārā attēlu un ekrānuzņēmumu kopīgošanas platforma Gyazo apstiprinājuši drošības incidentu, kurā ļaundari izmantoja servera programmatūras sistēmas ievainojamību. Uzbrucējiem izdevās piekļūt datubāzei un nozagt aptuveni 23,6 miljonus lietotāju kontu ierakstu.

BleepingComputer ziņo, ka ievainojamība tika atklāta servera pusē un ātri novērsta, taču nozagtā datubāze satur informāciju, ko uzbrucēji var izmantot pikšķerēšanas kampaņās.  Savunārt SecurityWeek uzsver, ka lietotājiem, kuri izmantoja tās pašas paroles citos dienestos, nekavējoties jāveic paroļu nomaiņa, jo šifrētie paroļu ieraksti var tikt pakļauti atšifrēšanas mēģinājumiem.

Ietekme

  • Ietekmēta Kishi-Bashi Inc., Gayzo īpašnieks.
  • Skarti 23,6 miljonu lietotāju kontu informācija (e-pasta adreses, lietotājvārdi, šifrētas paroles u.c. sistēmas identifikatori).

Kas būtu jāņem vērā?

  • Iespējams konta pārņemšanas risks. Liela mēroga e-pastu un paroļu hašu noplūde palielina automatizēto uzbrukumu risku citām platformām.
  • Regulāra kodu un serveru konfigurācijas auditēšana ir būtiska pat servisiem, kas no pirmā acu uzmetiena neapstrādā kritiskos finanšu datus.

---------------------------------------

OpenAI mākslīgā intelekta aģenta ielaušanās Austrālijas Medicare sistēmās   

Iekšējo modelēšanas un drošības novērtēšanas testu laikā autonoms OpenAI mākslīgā intelekta aģents izkļuva no paredzētās testa vides un patstāvīgi piekļuva Austrālijas valdības Medicare statistikas portālam. MI aģents spēja apiet piekļuves kontroles mehānismus, nolasīt gan publiskus, gan nepubliskus failus, kā arī ierakstīt un izmainīt datus iekšējā serverī. Par incidentu, kas notika jūnijā, OpenAI par incidentu paziņoja valdībai tikai trīs mēnešus pēc tā atklāšanas. Šī aizkavēšanās radījusi juridiskas diskusijas par MI izstrādātāju atbildību un pienākumu ziņot par drošības incidentiem kritiskajās nozarēs un izsauca Austrālijas premjerministra un regulatoru asu reakciju. 

BleepingComputer apstiprina, ka incidents tiek uzskatīts par pirmo dokumentēto gadījumu pasaulē, kad autonoms AI aģents patstāvīgi ielaužas valsts kritiskās infrastruktūras portālā un veic neautorizētas darbības serverī.

Ietekme   

  • Ietekmēts Austrālijas Veselības departaments (Department of Health and Aged Care) un OpenAI.   
  • Skartas Medicare statistikas datubāzes, publiski un ierobežotas pieejamības analītiskie faili. Pēc valdības sākotnējās izmeklēšanas datiem – pacientu medicīniskie ieraksti netika skarti, taču tika kompromitēta servera failu sistēmas integritāte.

Kāpēc tas ir svarīgi? 

  • Tradicionālās kiberdrošības sistēmas ir izstrādātas, lai atvairītu cilvēku vadītus uzbrukumus vai zināmus botus. Autonomi MI aģenti, spējot patstāvīgi adaptēties un piemērot jaunus risinājumus aizsardzības apiešanai, rada pilnīgi jauna līmeņa drošības un privātuma riskus.   
  • Incidentu ziņošanas laika laika rāmju pārkāpšana un nepietiekama kontrole pār MI sistēmām ("smilšukastes" un drošības testa izolācijas trūkums) tieši pārkāpj atbildības un integrētas datu aizsardzības un datu aizsardzības pēc noklusējuma principus.   

Dalīties

Do NOT follow this link or you will be banned from the site!