Nuo 2018 m. kartu su kolegomis iš pradžių „VICE Motherboard“, o dabar „TechCrunch“ metų pabaigoje skelbiu sąrašą, kuriame pabrėžiu geriausias kibernetinio saugumo istorijas, apie kurias pranešė kiti prekybos centrai. Kibernetinis saugumas, stebėjimas ir privatumas yra didžiulės temos, kurių vienas leidinys negali veiksmingai aptarti vienas. Žurnalistika pagal apibrėžimą yra konkurencinga, bet taip pat labai bendradarbiaujanti sritis. Štai kodėl kartais prasminga nukreipti skaitytojus į kitus leidinius ir jų darbus, kad sužinotų daugiau apie šiuos sudėtingus ir besiplečiančius ritmus.
Nesivaržydami pateikiame mūsų mėgstamiausias šių metų kibernetinio saugumo istorijas, kurias parašė mūsų draugai iš konkuruojančių parduotuvių. – Lorenzo Franceschi-Bicchierai.
Per vieną didžiausių ir įžūliausių masinių įsilaužimų pastaruoju metu įsilaužėliai šiais metais užpuolė šimtus nesaugių debesų saugyklų paskyrų, kurias priglobė debesų kompiuterijos įmonė „Snowflake“, kuria remiasi kai kurios didžiausių pasaulyje technologijų ir telekomunikacijų bendrovės. Tada įsilaužėliai laikė didžiulius pavogtų duomenų kiekius, kad gautų išpirką. Viena įsilaužimo auka, AT&T, patvirtino, kad per pažeidimą prarado „beveik visų“ AT&T 110 milijonų klientų skambučių ir tekstinių pranešimų įrašus, o tai sudaro daugiau nei 50 milijardų skambučių ir teksto įrašų.
Praėjus kelioms dienoms po to, kai AT&T paskelbė apie savo pažeidimą, nepriklausomas saugumo reporteris Kimas Zetteris paskelbė, kad AT&T prieš kelias savaites sumokėjo įsilaužėliui 370 000 USD, kad šis ištrintų didžiulę vogtų telefonų įrašų talpyklą ir viešai nepaskelbtų duomenų. Zetter reportažai atskleidė pagrindinį galvosūkio gabalėlį, kas slypi už įsibrovimų – tuo metu Mandiant vadino tik UNC5537 – ir kurie vėliau buvo įvardinti kaip Connoras Moucka ir Johnas Binnsas ir apkaltinti dėl vaidmens masinėse vagystėse iš „Snowflake“ kliento. sąskaitas. – Zackas Whittakeris.
Naujausioje Kashmir Hill tyrimo ataskaitoje „The New York Times“ atskleidė, kad automobilių gamintojai dalijasi vartotojų vairavimo elgesiu ir įpročiais su duomenų brokeriais ir draudimo bendrovėmis, kurios naudoja duomenis siekdamos padidinti klientų tarifus ir įmokas, o tai yra distopinis paties vairuotojo informacijos naudojimas prieš juos. GM transporto priemonių savininkai vairuotojai dažnai nėra informuojami, kad prisijungus prie „Smart Driver“ funkcijos, transporto priemonės automatiškai pasidalytų savo vairavimo įpročiais su trečiosiomis šalimis. Istorija paskatino Kongreso tyrimą, kuris atskleidė, kad automobilių gamintojai kai kuriais atvejais pardavė vartotojų duomenis už paprastus centus. – Zackas Whittakeris.
Tai tik laukinė istorija. Jei ši istorija būtų filmas – po velnių, taip turėtų būti – ji vis tiek šokiruotų. Tačiau faktas, kad tai iš tikrųjų įvyko, yra tiesiog neįtikėtina. Zachas Dorfmanas padarė neįtikėtiną reportažą čia. Rašyti apie žvalgybos operacijas nėra lengva; pagal apibrėžimą jie turėtų likti paslaptyje amžinai. Ir tai nėra viena iš tų istorijų, kurias žvalgybos bendruomenė paslapčia džiaugtųsi ten išvydusi. Čia nėra kuo didžiuotis ar džiaugtis. Nenoriu niekaip sugadinti šios istorijos, tiesiog privalai ją perskaityti. Tai taip gerai. – Lorenzo Franceschi-Bicchierai.
Tai nėra vien tik kibernetinio saugumo istorija, tačiau tam tikra prasme kriptovaliutos visada buvo įsilaužimo kultūros dalis. Gimęs kaip laisvamaniška svajonė, jau keletą metų buvo aišku, kad Bitcoin ir visos jo kriptovaliutos neturi nieko bendra su tuo, ką Satoshi Nakamoto, paslaptingasis kriptovaliutos ir blokų grandinės technologijos išradėjas, įsivaizdavo dar 2008 m. savo steigiamajame dokumente apie Bitcoin. . Dabar kriptovaliuta tapo kraštutinių dešiniųjų įrankiu valdyti savo galią, kaip šiame kūrinyje labai gerai paaiškina Charlie Warzel. – Lorenzo Franceschi-Bicchierai.
„Bloomberg“ atstovė Katrina Manson gavo tokį kaušelį, kurio niekas kitas negalėjo: narkotikų platintoja „Cencora“ sumokėjo 75 mln. „Cencora“ buvo įsilaužta vasario mėn., tačiau tvirtai ir nuolat atsisakė pasakyti, kiek asmenų buvo pavogta informacija, nors viešai paskelbti duomenys rodo, kad paveiktų asmenų skaičius viršijo 1,4 mln. „TechCrunch“ jau kurį laiką persekiojo šią istoriją apie tariamą išpirkos sumokėjimą (ir mes nebuvome vieninteliai!), kai išgirdo triukšmą, kad „Cencora“ sumokėjo, kaip manoma, didžiausią iki šiol išpirkos reikalaujančią išmoką. Bloomberg's Manson gavo išsamią informaciją apie bitkoinų operacijas ir patvirtino išpirkos mokėjimus. – Zackas Whittakeris.
Daugelį metų kovoju su išpirkos reikalaujančiomis programomis, ir nors įsilaužėliai, užpuolę šias duomenų vagystės atakas, dažnai nori kalbėtis, šių atakų aukos paprastai nėra taip linkusios atvirauti. „Bloomberg“ atstovas Ryanas Gallagheris pasiekė beveik neįmanomo dalyko, priversdamas JK įsikūrusią pristatymo įmonę „Knights of Old“ atskleisti viską apie išpirkos reikalaujančios programinės įrangos ataką, dėl kurios po 158 veiklos metų įmonė užsidarė. „Knights“ bendrasavininkis Paulas Abbottas atvirai kalbėjo apie išpuolį, leisdamas skaitytojams pažvelgti į su Rusija siejamos programišių gaujos sukeltą nioką. Abbott atskleidė, kaip ir kodėl bendrovė nusprendė nesiderėti, todėl buvo paskelbta daugiau nei 10 000 vidinių dokumentų. Abbotas atskleidė, kad šis nutekėjimas reiškė, kad bendrovė negalėjo gauti paskolos ar parduoti įmonės, todėl ji buvo priversta visam laikui uždaryti duris. – Carly Page.
404 Media absoliučiai jį nužudė praėjus maždaug metams po jo pasirodymo. Buvo daug puikių istorijų, bet ši man išsiskyrė. Čia Josephas Coxas ir kiti žurnalistai gavo tą patį duomenų rinkinį, ir jis sumaniai nusprendė sutelkti dėmesį į vieną pagrindinį savo istorijos klausimą: kaip mobiliojo telefono vieta galėtų padėti atpažinti žmones, besilankančius abortų klinikose. Donaldui Trumpui grįžus į Baltuosius rūmus, o Respublikonų partijai kontroliuojant visas valdžios šakas, tikėtina, kad sulauksime tolesnių abortų teisių ir prieigos iššūkių, todėl toks stebėjimas bus ypač pavojingas. – Lorenzo Franceschi-Bicchierai.
Jau keletą metų nagrinėju kriptovaliutų įsilaužimus ir vagystes. Tai žavus pasaulis, pilnas grifterių, sukčių, įsilaužėlių ir užsispyrusių tyrėjų. Vienas iš labiausiai intriguojančių personažų yra vyras, kuris eina už rankenos ZachXBT. Daugelį metų jis atskleidė kai kurias sudėtingiausias kriptovaliutų paslaptis, įsilaužimus, vagystes, sukčiavimus ir pinigų plovimo operacijas. Šiais metais Andy Greenberg iš „Wired“ puikiai atliko „ZachXBT“ profiliavimo darbą. Ir net jei Greenbergas negalėjo atskleisti tikrosios detektyvo tapatybės ir nuslėpė daug identifikuojančios informacijos, istorija nupiešė ryškų tyrėjo ir jo motyvų vaizdą. – Lorenzo Franceschi-Bicchierai.
„Wired“ atstovas Andy Greenbergas sulaukė dar vienos didelės Kinijos remiamos įsilaužimo kampanijos. Spalio mėn. paskelbtoje ataskaitoje atskleidžiama, kaip Čengdu įsikūrusioje kibernetinio saugumo įmonėje Sichuan Silence ir Kinijos Elektronikos mokslo ir technologijų universitete dirbantys mokslininkai ilgus metus tyrinėjo Sophos ugniasienės spragas. Pažeidžiamumų, kuriuos vėliau panaudojo Kinijos vyriausybės remiamos įsilaužimo grupės, pvz., APT41 ir Volt Typhoon, siekdamos įrengti užpakalines duris Sophos užkardose, kurias naudoja organizacijos visame pasaulyje, ir pavogti jų neskelbtinus duomenis. Per penkerius metus trukusią kampaniją, kurią taip pat detalizuoja pati Sophos, visame pasaulyje buvo pažeista daugiau nei 80 000 ugniasienės įrenginių, įskaitant kai kuriuos, naudojamus JAV vyriausybėje. Po Greenbergo pranešimo JAV vyriausybė skyrė sankcijas Kinijos kibernetinio saugumo bendrovei ir vienam jos darbuotojui už jų vaidmenį plačiai paplitusioje įsilaužimo kampanijoje. – Carly Page.
JAV telefonų ir interneto milžinų įsilaužimas „Salt Typhoon“ bus ne tik vienas didžiausių 2024 m. kibernetinio saugumo istorijų, bet ir vienas didžiausių įsilaužimų istorijoje. „The Wall Street Journal“ įspūdingai sulaukė šios istorijos, spalį pranešęs, kad Kinijos vyriausybės remiama programišių grupė „Salt Typhoon“ įsiskverbė į JAV telekomunikacijų paslaugų teikėjų tinklus, siekdama gauti informaciją iš sistemų, kurias federalinė vyriausybė naudoja teismams. įgaliotos tinklo pasiklausymo užklausos. Puikus WSJ ataskaitų teikimas paskatino kelis mėnesius trukusius tolesnius veiksmus ir paskatino JAV vyriausybės veiksmus, kurie nuo to laiko ragino amerikiečius pereiti prie šifruotų pranešimų siuntimo programėlių, tokių kaip „Signal“, kad būtų sumažinta rizika, kad jų ryšys bus perimtas. – Carly Page.
KYC arba „pažink savo klientą“ čekiai yra vieni iš labiausiai naudojamų metodų, kuriais bankai ir technologijų įmonės bando patvirtinti, kad iš tikrųjų jie susiduria su jumis. KYC apima jūsų vairuotojo pažymėjimo, paso ar kito asmens tapatybės dokumento peržiūrą ir, kiek įmanoma, dokumento autentiškumo patikrinimą. Tačiau nors klastotės ir klastotės yra neišvengiamos, generatyvūs AI modeliai daro šiuos KYC patikrinimus visiškai nenaudingus. „404 Media“ tyrinėjo požeminę svetainę, kurioje „neuroniniai tinklai“ greitai išmeta netikrus ID, o tai buvo puikus būdas atskleisti, kaip lengva skrydžio metu sukurti netikrus ID, galinčius sudaryti sąlygas bankų sukčiavimui ir nusikalstamam pinigų plovimui. Svetainė atsijungė po „404 Media“ pranešimo. – Zackas Whittakeris.