Měsíc kyberbezpečnosti a ostuda Univerzity obrany

avatar

Nedělám si iluze o tom, že by moje soukromá data nekolovala v tisících kopií kdesi po internetu, potažmo darkwebu. K takzvanému leaku většinou dojde banálně – zaměstnanec nějaké firmy si před odchodem stáhne firemní databázi, nebo alespoň její část, a pak ji zkouší nějak zneužít či prodat. A vůbec nemusí jít o nějakou banku nebo podobnou instituci, kde snad na tu bezpečnost dat alespoň trochu koukají. Jméno, mail a uživatelské heslo k účtu (nikoli nutně mailu, proto byste neměli všude používat stejné) vytáhnete třeba ze služby, ve které si online kupujete lístky do kina nebo na autobus. Moji adresu mají tucty eshopů, i když poslední dobou si nechávám zboží doručovat do boxů. To je prostě fakt a z pozice uživatele s tím neuděláte nic lepšího, než že využijete nějakou službu, jako je Hide My Mail, a vaše heslo napříč různými účty nebude jméno vašeho psa doplněné o rok vašeho narození. Třeba říjen, který je vyhlášen měsícem kybernetické bezpečnosti, někomu pomůže.

Myslím, že data se ve velkém kopírují i na českých vysokých školách. Jednotlivá studijní oddělení nepůsobí jako nedobytné datové tvrze. Troufnu si říct, že na některých by prostě stačilo proklouznout do prázdné kanceláře a doufat, že si jeden z referentů předtím, než odešel na oběd, nezamkl počítač. Ale když si nechá citlivá data ve velkém vyfouknout Univerzita obrany, je to pořádná ostuda. Tím spíše, že nešlo o útok nějakých elitních hackerů, o nichž se spekuluje, že pracují v žoldu jedné z velmocí, ale party, která si říká Monti.

Odborníci na kyberbezpečnost o skupině vědí od června 2022. Ještě letos v srpnu se psalo, že „Skupina, která stojí za ransomware Monti, působí poměrně nezkušeně.“ Viz tady. A už v září už prokazatelně disponují větším množstvím dat jediné české vojenské univerzity, která mimo jiné připravuje na budoucí kariéru vojenské zpravodaje. A experty na národní bezpečnost. Hackeři tvrdí, že jde o 750 GB dat. Školu vydírají. Když zaplatí, data prý vrátí. Ale věřte někomu, kdo vám je ukradl… Tím spíše, že když je nakopírují a prodají třeba do Ruska a Číny, neexistuje způsob, jak to odhalit. Mimochodem, hackeři na své Hall of Shame na darkwebu hrozí, že data zveřejní už zítra, když nedostanou, co chtějí.

Hackeři se v tomhle oznámení ani nechvástají, kterak se prolámali přes obranu univerzity, píší o jejím nedbalém přístupu... Prostě ostuda, i kdyby ukradli jen archiv jídelní lístky menzy za posledních patnáct let, faktury za nákup čisticích prostředků a fotky z poslední promoce. Ostatně, co všechno mají, se pravděpodobně dozvíme už zítra. Bez ohledu na to, zda vedení univerzity zaplatí.

Mimochodem, ten podpis ministra obrany Picka je na dokumentu jménem Rezortní interní protikorupční programe Ministerstva obrany, čj. 155/2014-1140. Hádám, že i když jde o interní dokument, tajný nebude.

Co se děje s ukradenými osobními daty?

Jak jsem psal v úvodu, jsem si jistý, že moje osobní údaje si s trochou šikovnosti stáhnete na darkwebu. Své vlastní pravděpodobně také. Klidně i s údaji o platební kartě, platíte-li online. Naštěstí je zneužití karty relativně náročné a banky nebo karetní společnosti mohou platbu provedenou podvodníkem zadržet a vrátit, takže se laborování s takovými transakcemi nevyplácí. Přesto existují způsoby, jak data zneužít.

Osobní údaje T. pravděpodobně někdo zcizil v rámci nedávného útoku na portugalskou leteckou společnost TAP Air Portugal. Ta má totiž velmi lukrativní kombinaci informací. Létá ve velkém mimo Schengen, a tak má nacionále evropských pasažérů i čísla jejich pasů. Padělat pas je v době online databází prakticky nemožné, nemůžete si vymyslet číslo a osobní údaje a doufat, že to klapne. Kopie existujícího pasu dává smysl, chcete-li dostat někoho z Jižní Ameriky, primárně Brazílie, když jde o portugalského dopravce, do Evropy. Jak je reálné, že to klapne, říct nedovedu. Ale praktické využití je v tomhle směru jasné. T. měla v systému jen občanku, která je pro cestování zpoza hranic Schengenu nepoužitelná, a tak sem na její jméno nikdo neproklouzl. Až někdo ukradne data Wizz Airu, se kterým jsme loni letěli na Kypr, k našim pasům se dostane.

Jestli se vaše údaje objevily v nějakém známém leaku, se můžete mrknout třeba na téhle stránce: https://haveibeenpwned.com/. O většině takových útoků se ale pravděpodobně neví.



0
0
0.000
4 comments
avatar

Po tvém přečtení se třesu. Pro jistotu si začnu všechno pojišťovat. 😁

0
0
0.000
avatar

Zaujala me posledni veta. Administrator serveru by o tom vedet mel, at uz na zaklade nejakych bezpecnostnich mechanismu, zvysene naloze na server aj. Myslim, ze jestli to tak neni, melo by skryvani a tajeni takoveho utoku byt ilegalni.

0
0
0.000
avatar

Administrátor to snad ví, ale do zveřejňování se většině firem nechce.

No, a když ti ukradnou údaje z nějakého random webu, třeba nějakého faucetu, tak to nikdo neřeší. A zveřejňovat se to nebude tuplem.

0
0
0.000