Чи витекли ваші дані? Топ-10 найбільших витоків даних усіх часів
Зростання кількості витоків даних за останній рік чи близько того очевидно тривожне, але що більше непокоїть — це те, що не завжди очевидно, що це сталося. Є мільйони жертв, які можуть навіть не знати, що це з ними трапилося, оскільки багато хто не використовує захист ідентичності з VPN.
Коли ваші дані викрадено, злочинці можуть багато чого зробити з інформацією — від використання її для доступу до ваших онлайн-акаунтів, як-от електронної пошти, Facebook чи PayPal, до серйозніших порушень, включно з онлайн-банкінгом та оформленням кредиту на ваше ім’я.
На жаль, на відміну від інших форм крадіжки, що призводять до прямої втрати грошей — чи то через доступ до банківських рахунків, чи до кредитної картки, — викрадення даних може призвести до більшої кількості проблем.
Шахрайство з ідентичністю — один із найбільших зростаючих кіберзлочинів, оскільки його може бути дуже важко виправити, не кажучи вже про те, щоб узагалі усвідомити. Це тому, що на відміну від прямого викрадення ваших грошей, яке ви помітите, ви не обов’язково усвідомите, що хтось викрав вашу інформацію. З простими даними на кшталт вашого імені, адреси, дати народження чи електронної пошти злочинці потім можуть використати цю інформацію, щоб зібрати більше інформації про вас. Це може призвести до того, що злочинці оформлятимуть позики, іпотеки, телефонні контракти чи інші форми кредиту на ваше ім’я. Шкода вашому кредитному рейтингу може бути єдиним, що вас поінформує, але лише якщо ви його регулярно моніторите. Це стане очевидною проблемою лише тоді, коли ви самі спробуєте оформити кредит і вам відмовлять. Колектори боргів можуть навіть завітати, якщо борг непогашений, і довести, що це були не ви, може виявитися складно.
Як дізнатися, чи ви стали жертвою викрадення даних?
На щастя, є багато вебсайтів, які насправді можуть сказати вам, чи ви стали жертвою. В інтернеті є багато інструментів, щоб дізнатися, як-от haveibeenpwned.com — вебсайт, що скаже вам, чи ваші дані було викрадено. Усе, що вам треба зробити, — це ввести адресу електронної пошти, і він прочеше інтернет у пошуках будь-яких збігів. Це чудовий спосіб побачити, чи ви постраждали, оскільки шахрайство з ідентичністю сумнозвісно важко помітити. Проте найважливіше, що ви можете зробити, — це захистити себе якнайкраще, щоб викрадення даних не траплялося.Як захистити себе від викрадення особистих даних?
Використання анонімного VPN-сервісу, щойно ви переглядаєте інтернет, — це метод номер один для убезпечення вашої онлайн-присутності, хоч би що ви робили онлайн.Чи це для простих дій на кшталт Facebook чи спілкування з друзями й родиною, роботи онлайн і надсилання ділових листів, чи перегляду фільмів і стримінгу відео онлайн — використання VPN для онлайн-приватності корисне всім. Персональні VPN-сервіси на кшталт Le VPN дозволяють вам безпечно підключатися до інтернету, де б ви не були, з будь-якого пристрою й посилюють вашу безпеку даних захистом ідентичності з VPN. Це дозволить вам безпечно й анонімно переглядати інтернет без страху, що хтось потенційно підглядає за вашою активністю чи зламує ваші дані.
Тепер багато хто з вас замислиться: якщо ваші дані були порушені й викрадені, чому компанії вас не повідомили? Але реальність у тому, що якби ці компанії були такими прозорими щодо своїх витоків даних і браку справді захищених серверів, їхній бізнес значно постраждав би. У їхніх найкращих інтересах тримати такі порушення в тіні, і про них зазвичай повідомляють лише експерти з безпеки чи ті, хто поза компанією. Головна проблема полягає в дуже поблажливих покараннях або повній їх відсутності, які призначаються компаніям за застосування слабкої системи безпеки з малим чи жодним шифруванням. Очевидно, може бути важко покласти всю провину на компанії, які опинилися на приймальному кінці кібератаки. Але в багатьох випадках, як ми зараз побачимо, недостатньо ресурсів і турботи було вкладено в захист саме тих клієнтів, які такі важливі для їхнього бізнесу.
Після нещодавніх численних викрадень даних і зломів ми озираємося на десять найбільших витоків даних усіх часів.
10. Панамські документи
Найновіше порушення в цьому списку також потенційно є одним із найбільших в історії, з найдалекосяжнішими наслідками з усіх зломів у цьому списку. 11,5 мільйона злитих документів, приблизно 2,6 терабайта даних, були оприлюднені онлайн раніше цього року й містили інтимну інформацію про деталі стосунків «адвокат-клієнт», що варіювалися від високопосадовців до злочинців і професійних спортсменів. Інформація викрила понад 214 000 офшорних компаній, пов'язаних із панамською юридичною фірмою Mossack Fonseca. Документи містили деталі про те, як багаті й відомі тримали активи подалі від очей громадськості, причому більшість із них користувалася податковими гаванями.Хоча сам факт офшорних податкових гаваней не є незаконним, багато хто з тих, хто їх використовує, вів незаконний бізнес, включно з ухиленням від податків. Наслідки цього порушення досі відчуваються по всьому світу, оскільки багато політиків і глав урядів опинилися під інтенсивним прицілом.
9. PlayStation Network
Витоки даних навіть не обмежуються лише комп'ютерами, як Sony дізналася на власному гіркому досвіді ще в 2011 році. Оскільки консолі зміщуються до більшої кількості онлайн-функцій на кшталт онлайн-гри, завантаження та інших функцій із використанням інтернету, акаунти, звісно, вступають у гру, містячи особисті й ідентифіковані дані. Природно, що в міру того як дедалі більше пристроїв виходить онлайн, з'являтимуться дірки в безпеці. Як і з будь-чим онлайн, уся ця інформація має десь зберігатися.Коли порушення сталося, воно скомпрометувало понад 77 мільйонів користувачів PlayStation Network та їхні акаунти. Було викрадено імена, адреси, електронні адреси, дати народження та іншу особисту інформацію. Sony не мала іншого вибору, крім як відключити сервіс на 20 днів, поки усувалася шкода, що коштувало понад 171 мільйон доларів за перебій.
8. Медичні страховики Anthem
Anthem, другий за величиною медичний страховик у США, зазнав величезного витоку даних у лютому 2015 року, зазнавши зламу, що зачепив понад 88 мільйонів клієнтів по всій США. Скомпрометовані деталі містили інформацію про імена, адреси, дати народження, номери соціального страхування, номери телефонів і навіть інформацію про працевлаштування. Досі невідомо, хто відповідальний за атаку на Anthem, але медичні записи й фінансова інформація залишилися в безпеці, і жодне з них не було скомпрометовано.Із цією інформацією багато учасників Anthem почали отримувати «фішингові» листи, що видавали себе за компанію як засіб захопити подальшу інформацію. Це один із найнебезпечніших методів витягування подальшої інформації, оскільки більшість користувачів не замислилися б двічі про лист, що видає себе за компанію, членами якої вони є. Anthem згодом розіслала листи всім, хто міг постраждати, попереджаючи їх про такі фальшиві листи. Вони також надали безкоштовний сервіс моніторингу кредиту для постраждалих.
7. TJ/TK Maxx
Навіть тепер витік даних TJ/TK Maxx був найбільшим у своєму роді, з понад 94 мільйонами викрадених деталей дебетових і кредитних карток у масштабному порушенні даних клієнтів. Комп'ютерні системи компаній вперше зламали й отримали до них доступ у 2005 році, причому транзакції, датовані аж 2003 роком, були відкриті хакерам для викрадення деталей кредитних карток. Вразливості, залишені TJ/TK Maxx у їхній системі, полегшили хакерам отримання мільйонів кредитних і дебетових карток. Компанія не змогла ані зашифрувати дані клієнтів, ані навіть повністю їх видалити, як це є поширеною практикою з історіями транзакцій, натомість вони залишили всі дані клієнтів надовго після того, як їхні транзакції були оброблені.Справжня проблема з порушеннями на кшталт цього в тому, що більшість компаній не вживають необхідних запобіжних заходів чи засобів захисту для захисту даних клієнтів. Багато компаній не повністю розуміють важливість убезпечення даних клієнтів, забезпечення адекватного шифрування. Лише коли їхні системи порушено й дані викрадено, розкривається справжня ціна безпеки.
6. Target
Американський роздрібний гігант Target зазнав одного з найбільших викрадень даних у сучасній історії ще в 2014 році, коли було викрадено понад 110 мільйонів деталей користувачів. Кібератака спочатку повідомлялася як лише 40 мільйонів, але подальше розслідування виявило, що це майже вдвічі більше за цю цифру. Ключова відмінність цієї атаки порівняно з більшістю інших порушень даних у тому, що інформацію про кредитні картки також було викрадено. Це, звісно, на додачу до особистих даних, включно з іменами, адресами, паролями, датами народження та електронними адресами. Дані кредитних карток були настільки конкретними й включали всю інформацію, потрібну злочинцю: номер картки, дати закінчення терміну, тризначний код безпеки й навіть PIN-коди.Хакери змогли викрасти дані клієнтів через саботовані термінали в точках продажу в магазинах Target, беручи на приціл нічого не підозрюючих клієнтів протягом найзавантаженішого періоду року — Різдва. Зломи відбувалися протягом кількох днів між 27 листопада та 15 грудня, спричинивши збитки, що перевищили 3,6 мільярда доларів у витратах на відповідальність. Кроком, який був щонайменше, що Target могла зробити для своїх клієнтів, вони запропонували рік безкоштовного моніторингу кредиту, щоб ніхто не став жертвою шахрайства з ідентичністю.
5. Heartland / Global Payments
Ще одне порушення даних у списку також є найбільшим шахрайством із кредитними картками в історії. Сам злам стався в Global Payments — компанії з обробки платежів, що зачепило всі великі компанії кредитних карток у світі. Щоразу, коли кредитну картку прокатують, інформація про транзакцію передається компанії на кшталт Global Payments, перш ніж інформація пересилається до фактичної компанії кредитної картки, як-от Visa чи MasterCard. Хакери змогли перехопити деталі кредитних карток, а також отримати їх через сервери Global Payments і використати їх шахрайським чином. Загальна кількість постраждалих людей сягнула 130 мільйонів ще в 2009 році.
Ця атака спонукала величезний зсув в індустрії кредитних карток, де багато експертів із безпеки закликали компанії перейти на безпечніші картки «чип і пін», які стали популярними в решті світу. Але компанії кредитних карток вважають, що насправді дешевше розв’язати проблему після того, як вона сталася, ніж витрачатися на зміну своїх систем кредитних карток.
4. eBay
Один із провідних у світі сайтів електронної комерції зазнав зламу бази даних ще в травні 2014 року, унаслідок чого постраждало до 145 мільйонів користувачів по всьому світу. Злам призвів до витоку паролів для незліченної кількості користувачів, у зв'язку з чим eBay швидко попросив користувачів змінити паролі. Попри це, eBay заявив, що жодну фінансову інформацію не було скомпрометовано, головним чином завдяки тому, що PayPal контролює більшість платежів через eBay і зберігається цілком окремо на іншому зашифрованому сервері. Але серед викраденого були імена, адреси, паролі, номери телефонів та електронні адреси.Злам насправді стався в лютому й березні 2014 року й був помічений невдовзі по тому. Досі невідомо, хто стояв за атакою, але eBay запевнив клієнтів після зламу, що жодної несанкціонованої активності на eBay не було зафіксовано, а також жодного доступу до фінансової інформації, пов’язаної з акаунтами eBay.
3. Adobe
Починаючи з одного з найбільших в історії, злам Adobe залишив понад 150 мільйонів деталей користувачів скомпрометованими, унаслідок чого було викрадено електронні адреси й паролі та деталі кредитних карток 2,9 мільйона користувачів. Дамп даних було знайдено на вебсайті AnonNews, де було виявлено, що хакери якимось чином отримали доступ до серверів Adobe й викрали величезні обсяги особистих даних. Досі невідомо, як хакерам вдалося порушити безпеку систем Adobe, але вони також утекли, викравши вихідний код для низки ПЗ Adobe, що забезпечує основу для ключових програм на кшталт Photoshop, Lightroom тощо.Після того як порушення сталося, Adobe надала безкоштовний моніторинг кредиту тим особам, які постраждали, щоб протидіяти шахрайству з ідентичністю через викрадену інформацію. Єдиний інший можливий крок — це змусити всіх користувачів змінити паролі до своїх акаунтів. Менеджер паролів LastPass також створив вебсайт, щоб побачити, чи ви постраждали від витоку даних.
2. База даних виборців
191 мільйон виборців у США було розкрито, коли онлайн-базу даних голосування було скомпрометовано й уся особиста інформація виборців витекла онлайн. На відміну від більшості в цьому списку, це порушення не було результатом кібератаки чи зловмисного наміру, а радше неправильної конфігурації бази даних. Це призвело до того, що інформація мільйонів виборців стала доступною у відкритому інтернеті. Дані включали інформацію на кшталт імен, адрес, дат народження, номерів телефонів, партійної належності з усіх куточків Сполучених Штатів.Фахівець із техпідтримки з Техасу натрапив на дані, коли шукав розкриту інформацію в мережі в спробі підвищити обізнаність про витоки даних. Шахрайські схеми на кшталт шахрайства з ідентичністю дуже поширені, і такого роду інформація ідеальна для них.
1. Court Ventures
В одному з найзухваліших і найдалекосяжніших витоків даних сучасності в'єтнамцю Х'єу Мінь Нго було висунуто звинувачення за його причетність до придбання мільйонів конфіденційних даних про американських громадян після того, як він видав себе за приватну детективну компанію. Групі з викрадення особистих даних вдалося переконати Experian, одну з найбільших у світі компаній з моніторингу кредиту, продати конфіденційні деталі мільйонів осіб. Серед проданих деталей були імена, адреси й усі звичні дані, що такі цінні для злочинців із викрадення ID. Ця атака зачепила понад 200 мільйонів осіб і також скомпрометувала банківські деталі.Оскільки так багато витоків даних відбувається з тривожною швидкістю без ознак сповільнення, зараз найкращий час, щоб тримати руку на пульсі своєї онлайн-безпеки. Попри те, що деякі з найбільших у світі компаній заплуталися у викраденнях даних і зломах, безпека все ще не є головним пріоритетом для більшості компаній. Із Le VPN ви можете принаймні переконатися, що ваше власне персональне інтернет-з’єднання зашифроване й захищене, де б ви не були у світі.
Приєднуйтеся до Le VPN і насолоджуйтеся справжньою свободою інтернету.
* Статтю оновлено 1 серпня 2018 року *