Jakie wnioski możemy wyciągnąć po największych atakach hakerskich z 2017 roku?
Wygląda na to, że pod względem ataków hakerskich każdy następny rok jest gorszy od poprzedniego, a 2017 nie był pod tym względem wyjątkiem. „Nikogo nie zdziwiło, że 2017 został uznany za kolejny »najgorszy rok w historii« pod względem wycieków danych i ataków cybernetycznych na całym świecie” ― powiedział Jeff Wilbur, dyrektor inicjatywy Online Trust Alliance realizowanej przez Internet Society.
Zgodnie z trendami odnotowanymi w latach poprzednich w 2017 roku stwierdzono wiele poważnych wycieków danych oraz niebezpiecznych ataków z użyciem szkodliwego oprogramowania, w tym typu ransomware, z których każdy był bardziej zaawansowany od poprzedniego. W najbliższym czasie ani firmy, ani użytkownicy indywidualni nie powinni się spodziewać, że hakerzy sobie odpuszczą. Najlepszą rzeczą, jaką może zrobić teraz branża, jest wyciągnięcie wniosków z dotychczasowych ataków i przygotowanie na tej podstawie strategii obrony na przyszłość.
Equifax: zwlekanie ze zgłoszeniem wycieku danych
Przypomnijmy niektóre z najbardziej dotkliwych w skutkach ataków, infekcji i wycieków danych, które miały miejsce w 2017 roku, i spróbujmy wyciągnąć z nich użyteczne wnioski.
Najbardziej znaną spośród firm, które padły w ubiegłym roku ofiarą katastrofalnych wycieków danych, jest niewątpliwie Equifax. Niestety, w tym przypadku mieliśmy do czynienia z połączeniem wielu najgorszych scenariuszy. Ofiarą ataku padła duża liczba klientów. Skradziono dane objęte szczególną ochroną, w dodatku z firmy, która obiecała przeciwdziałać takim oszustwom, jakie prawdopodobnie były celem sprawców.
Jak poinformowała stacja CNN, hakerzy, którzy włamali się do systemów Equifax, mogli ukraść 182 000 wrażliwych dokumentów zawierających dane osobowe klientów oraz 209 000 numerów kart kredytowych. Ogólnie szacuje się, że atak dotknął aż 143 mln Amerykanów, których numery ubezpieczenia społecznego, daty urodzenia, adresy i inne dane osobowe znajdowały się w skradzionych dokumentach.
Jednym z najgroźniejszych skutków tego ataku było zdobycie przez hakerów praktycznie wszystkich informacji, które są potrzebne do utworzenia profilu skradzionej tożsamości. Takie spakowane tożsamości można sprzedać po 30 USD i więcej na podziemnym czarnym rynku. W wyniku kradzieży tak dużej ilości danych hakerzy mogą więc zarobić mnóstwo pieniędzy, narażając na szkody miliony osób.
„Wycieki danych obejmujących numery ubezpieczenia społecznego nie są rzadkie, ale ten był największy w historii” ― powiedziała Eva Velasquez, dyrektor generalny organizacji Identity Theft Resource Center. „Biorąc pod uwagę jakość skradzionych danych oraz skalę wycieku, mamy do czynienia z sytuacją wyjątkową”.
Jaki wniosek mogą wyciągnąć firmy z tego incydentu? Przede wszystkim powinny pamiętać, aby nigdy nie zwlekać ze zgłoszeniem wycieku danych. Z relacji CNN wynika, że Equifax przez całe 6 tygodni wstrzymywał się z poinformowaniem opinii publicznej o ataku. Zapewniło to hakerom przewagę, ponieważ zyskali czas na sprzedaż skradzionych informacji oraz ich wykorzystanie w celach niezgodnych z prawem.
Jeśli dojdzie do wycieku danych, należy jak najszybciej zareagować i powiadomić wszystkie dotknięte nim podmioty. W ten sposób organizacja oraz jej klienci i partnerzy będą mogli wspólnie podjąć działania w celu ograniczenia skutków ataku.
Firma Equifax, która specjalizuje się w monitorowaniu kredytów i zapobieganiu oszustwom, padła ofiarą jednego z najgroźniejszych w skutkach wycieków danych w 2017 roku.
Uber: ukrywanie ataku
Popularna firma Uber, udostępniająca usługi przewozu samochodowego, jesienią 2016 roku padła ofiarą ataku, w wyniku którego wyciekły nazwiska, adresy e-mail i numery telefonów 57 milionów użytkowników. Incydent ten trafił jednak na tegoroczne listy, ponieważ długo nie był zgłaszany. Dopiero pod koniec listopada 2017 roku, czyli po upływie ponad roku, nowy dyrektor generalny Dara Khosrowshahi zdecydował się go ujawnić.
Co gorsza, zamiast stawić czoła atakowi, firma usiłowała go ukryć. Lily Hay Newman, współpracowniczka magazynu WIRED, poinformowała, że Uber zapłacił hakerom 100 000 USD okupu, aby nie ujawniali incydentu opinii publicznej.
„Działania te prawdopodobnie naruszyły przepisy o ujawnianiu wycieków danych obowiązujące w wielu stanach, a Uber próbował nawet ukryć incydent przed Federalną Komisją Handlu” ― napisała Newman. „Jeśli chcecie zataić wyciek swoich danych w sposób tak nieudolny, że aż śmieszny, to macie przykład, jak to zrobić”.
WannaCry: nieskorygowana luka w zabezpieczeniach
Oprócz fatalnych w skutkach ataków na przedsiębiorstwa w 2017 roku mieliśmy również do czynienia ze szkodliwym oprogramowaniem infekującym systemy firm i instytucji w wielu krajach. W ciągu jednego dnia oprogramowanie WannaCry zaatakowało tysiące celów na całym świecie, w niektórych przypadkach stwarzając zagrożenie dla ludzkiego życia. Jak donosi magazyn WIRED, to szczególnie szkodliwe oprogramowanie ransomware zainfekowało system publicznej służby zdrowia (National Health Service) w Wielkiej Brytanii, utrudniając bieżące procedury i opiekę nad pacjentami w oddziałach ratunkowych, szpitalach i innych obiektach.
Szkody były tym większe, że WannaCry wykorzystał krytyczną lukę w zabezpieczeniach, znaną obecnie jako EternalBlue, która została upubliczniona, gdy wiosną 2017 roku grupa hakerów Shadow Brokers włamała się do amerykańskiej Agencji Bezpieczeństwa Narodowego (National Security Agency ― NSA). Po ataku Shadow Brokers ujawnił skradzione narzędzia NSA, w tym eksploita EnternalBlue Windows.
Jak poinformowała stacja CNN, WannaCry zaatakował cele w ponad 150 krajach. Choć poprawka chroniąca przed atakami EternalBlue została udostępniona jeszcze przed ujawnieniem tej luki przez grupę Shadow Brokers, liczba zainfekowanych firm pokazuje, jak wielkie ryzyko może stwarzać nieaktualne oprogramowanie.
„Ataki oprogramowania WannaCry powodowały takie szkody, że Microsoft w trybie nadzwyczajnym opublikował poprawkę do systemów operacyjnych Windows, które wcześniej przestał wspierać” ― napisała Selena Larson z CNN.