Ako vyzerá moderný kybernetický útok? Vaše údaje skončia na dark webe a útočník ich použije proti vám
Kybernetický útok nemusí vyzerať ako dramatické prelomenie hesla, odstavená webová stránka alebo prázdny bankový účet. Niekedy sa začína oveľa nenápadnejšie. Potichu si stiahne vašu databázu mien, e-mailových adries a informácií o tom, kde ľudia študujú alebo pracujú. Presne takýto prípad rieši chorvátska akademická sieť CARNET.
Na hackerskom fóre DarkForums sa objavila ponuka databázy s názvom „Croatian Students Database“, ktorá mala podľa predávajúceho obsahovať približne 954-tisíc záznamov. Po odstránení duplicitných e-mailových adries bolo identifikovaných 563 509 jedinečných údajov z 1 452 chorvátskych vzdelávacích inštitúcií. Novinári následne overili, že údaje obsahovali skutočné mená, školské e-mailové adresy, názvy škôl a informáciu, či ide o žiaka, alebo učiteľa.
Na prvý pohľad môže situácia pôsobiť menej závažne. Neunikli predsa heslá, údaje o platobných kartách ani čísla bankových účtov. Podľa obborníkov na kybernetickú bezpečnosť je z pohľadu sociálneho inžinierstva aj takáto databáza mimoriadne cenná. Útočník už vie, kto ste, kam patríte a aký typ komunikácie pravdepodobne považujete za dôveryhodný.
Útočník si nekupuje iba e-mail. Kupuje si kontext
Ak útočník pozná meno učiteľa, jeho oficiálnu školskú adresu a pracovisko, môže pripraviť správu, ktorá nebude pôsobiť ako bežný podvodný spam. Môže sa vydávať za riaditeľa školy, kolegu, správcu informačného systému alebo ministerstvo.
Školy sú pre takéto útoky osobitne zraniteľné, pretože ich fungovanie je založené na dôvere. Žiaci očakávajú správy od učiteľov, učitelia pokyny od vedenia a rodičia komunikáciu so školou. Útočník tak nemusí prelomiť technické zabezpečenie, pokiaľ dokáže komunikáciu dostatočne presvedčivo napodobniť. „Pri úniku údajov nie je rozhodujúce iba to, či databáza obsahuje heslá, alebo finančné informácie. Meno, pracovný e-mail a informácie o organizácii môžu útočníkovi stačiť na vytvorenie veľmi dôveryhodného podvodu. Najväčším rizikom je, že obeť v správe spozná reálne údaje a automaticky jej začne veriť,“ upozorňuje Domagoj Marić AI Customer Delivery Manager v Pontis Technology, odborník na dátovú vedu, web scraping a kybernetickú bezpečnosť.
Umelá inteligencia takto vyrába personalizované podvody vo veľkom
V minulosti si príprava presvedčivého cieleného phishingu vyžadovala čas. Útočník musel o obeti vyhľadať informácie, porozumieť jej pracovnému prostrediu a napísať správu bez nápadných chýb.
Umelá inteligencia túto prácu výrazne zrýchľuje. Uniknutú e-mailovú adresu dokáže prepojiť s verejnými informáciami zo sociálnych sietí, firemných alebo školských webov a ďalších zdrojov. Jazykový model potom v priebehu sekúnd pripraví personalizovaný e-mail v správnom jazyku, štýle aj tóne.
Riziko navyše nespočíva iba v jednej databáze. Školský e-mail z jedného incidentu možno spojiť s telefónnym číslom z iného úniku, pracovnou históriou zo sociálnej siete a verejnými príspevkami používateľa. Výsledkom je podrobný profil vhodný na phishing, telefonický podvod, klonovanie hlasu alebo vytvorenie deepfake videa. Jednoduchý pokus o spear phishing spočíva v tom, že sa útočník vydáva za generálneho riaditeľa spoločnosti a žiada adresáta, aby mu poslal svoje číslo a pokračoval v komunikácii cez WhatsApp. Aj primitívne spracovaná správa môže uspieť, pokiaľ prichádza v správnom čase a využíva meno človeka, ktorému obeť dôveruje.
„Pre školy, firmy a verejné inštitúcie sú incidenty, ako je tento, pripomienkou, že ochrana údajov sa nekončí pri heslách a platobných informáciách. Aj údaje, ktoré sa môžu na prvý pohľad javiť ako menej citlivé, môžu mať vysokú hodnotu, najmä ak sa skombinujú s informáciami z iných zdrojov. Organizácie preto musia chrániť nielen svoje systémy, ale zároveň pripraviť ľudí na možnosť, že útočník môže presvedčivo napodobniť kolegu, učiteľa, manažéra alebo dôveryhodnú inštitúciu,“ vyjdruje sa k útoku Mária Krahulecová, spoluzakladateľka konferencie venujúcej sa kybernetickej bezpečnosti Qubit Conference®.
Únik dát môže útočník využiť až o niekoľko mesiacov
CARNET uviedol, že aktuálne vykonáva technické a forenzné vyšetrovanie rozsahu a pôvodu incidentu. Podľa informácií v tom čase neexistoval dôkaz, že by boli kompromitované používateľské účty alebo že by bolo potrebné meniť heslá. Prípad začal preverovať aj chorvátsky úrad na ochranu osobných údajov. To však neznamená, že riziko pominulo. Údaje ponúkané na dark webe možno kopírovať, ďalej predávať a kombinovať s budúcimi únikmi. Podvodný e-mail preto nemusí prísť deň po incidente. Môže sa objaviť aj po pol roku , keď už používatelia na medializovaný prípad zabudnú. Dátové úniky často nespôsobia okamžitú škodu. Vytvárajú však príležitosť, ktorú môže útočník využiť neskôr a umelá inteligencia hodnotu takejto príležitosti ešte znásobuje.
Ako sa chrániť
Odborníci z Qubit Conference ® odporúčajú nepodľahnúť panike, ale ani nepovažovať incident za bezvýznamný. Obozretnosť je potrebná najmä pri nečakaných správach, ktoré vytvárajú časový tlak, žiadajú presun komunikácie na inú platformu, zaslanie telefónneho čísla, otvorenie prílohy alebo prihlásenie cez odkaz. Podozrivú požiadavku je vhodné overiť druhým komunikačným kanálom. Ak vám napríklad príde neobvyklý e-mail od kolegu alebo nadriadeného, zavolajte mu na číslo, ktoré už poznáte. Presné osobné údaje uvedené v správe nie sú dôkazom jej pravosti. Práve naopak, môžu pochádzať z uniknutej databázy a slúžiť iba na získanie vašej dôvery. „V konečnom dôsledku zostávajú ľudia jednou z najdôležitejších obranných línií – a zároveň sú stále veľmi zraniteľní. Práve preto je nevyhnutné neustále zvyšovať povedomie o kybernetickej bezpečnosti a vzdelávať ľudí v tejto oblasti,“ uzatvára Mária Krahulecová.
Takto môže vyzerať kybernetický útok. Vaše údaje niekto odcudzí, ponúkne ich na dark webe a ďalší útočník ich využije na vytvorenie správy, ktorá vyzerá, akoby ju poslal človek, ktorého poznáte. Heslo pritom nemusí ukradnúť vôbec. Stačí, že mu uveríte.