Утечка данных Optus в 2022 году
В сентябре 2022 года австралийская телекоммуникационная компания Optus пострадала от утечки данных , от которой пострадали до 10 миллионов нынешних и бывших клиентов, составляющих треть населения Австралии. Незаконно была получена информация, включая имена, даты рождения, домашние адреса, номера телефонов, контакты электронной почты, а также номера паспортов и водительских прав. Были сделаны противоречивые утверждения о том, как произошло нарушение; Optus представила это как сложную атаку на свои системы, в то время как инсайдер Optus и правительство Австралии компании заявили, что человеческая ошибка привела к уязвимости в API . Было выпущено уведомление о выкупе с просьбой выплатить 1 500 000 австралийских долларов, чтобы остановить продажу данных в Интернете. Через несколько часов похитители данных удалили уведомление о выкупе и извинились за свои действия.
Правительственные деятели, в том числе министр внутренних дел и кибербезопасности Клэр О'Нил и министр государственных услуг Билл Шортен , раскритиковали Optus за ее роль в атаке, а также за отказ сотрудничать с правительственными учреждениями и общественностью. Правительство объявило о законодательстве, в том числе о разрешении обмена информацией с финансовыми службами и государственными учреждениями, а также о реформах австралийских законов о безопасности критически важной инфраструктуры, чтобы помочь правительству действовать в случае будущих нарушений. [1] В ответ на утечку данных Optus согласилась оплатить замену скомпрометированных паспортов, заказала внешнюю проверку и предоставила серьезно пострадавшим клиентам подписку на службу кредитного мониторинга . Optus также извинилась за нарушение. Клиенты раскритиковали Optus за отсутствие реакции и предоставление неадекватных ответов пострадавшим. По состоянию на июнь 2023 года расследование нарушения и коллективный иск от пострадавших клиентов продолжались.
Фон
[ редактировать ]Optus , австралийская телекоммуникационная компания, принадлежащая Singtel , была основана в 1981 году с образованием государственной компании спутниковой связи AUSSAT. [2] AUSSAT был приватизирован в 1991 году и продан консорциуму, в который входили Мейн Никлесс и AMP . [3] В 2022 году Optus была третьей по величине телекоммуникационной компанией Австралии с долей рынка 13,1%. [4] По состоянию на сентябрь 2022 года у Optus было около 10 миллионов клиентов, что составляло более трети населения Австралии, составляющего около 26,12 миллиона человек. [5] [6]
Нарушение
[ редактировать ]20 сентября 2022 года техническая группа Optus заметила и расследовала подозрительную активность в своей сети. На следующий день в системах Optus произошла утечка данных, о чем были проинформированы регулирующие органы. 22 сентября компания публично объявила об утечке данных и проинформировала об этом информационные агентства. [5] [7] Optus посоветовал общественности проявлять бдительность в отношении потенциальной мошеннической деятельности, но заявил, что не знает, причинило ли нарушение какой-либо вред клиентам. Optus не уточнила, сколько клиентов пострадало и нанесла ли кража данных вред. [8] Незаконно полученная информация включала имена, даты рождения, домашние адреса, номера телефонов, контакты электронной почты, а также номера паспортов и водительских прав. [5]
23 сентября Optus опровергла утверждения инсайдера о том, что произошла ошибка, из-за которой ее интерфейс прикладного программирования (API) случайно остался открытым для тестовой сети, имеющей доступ к Интернету. Компания также заявила, что произошло сложное нарушение и что у нее надежная система кибербезопасности. [9] Австралийской радиовещательной корпорации (ABC) сообщили в Optus, что, по мнению Optus, хакер взломал базу данных потребителей компании, и что треть данных в базе данных была скопирована и извлечена. [9]
24 сентября Optus и Федеральная полиция Австралии (AFP), которая возбудила уголовное расследование, получили сообщения о том, что данные из утечки продавались в Интернете, и отслеживали темную сеть на предмет любых попыток продажи данных. [10] В тот же день пользователь сайта BreachForums опубликовал записку с требованием выкупа; некоторые эксперты по кибербезопасности полагали, что записка была подлинной, но Optus и AFP не подтвердили ее подлинность. , ориентированной на конфиденциальность В записке Optus требовалось заплатить 1 500 000 долларов в криптовалюте Monero , приводятся образцы данных от 200 клиентов и говорилось, что похитители данных будут публиковать личную информацию 10 000 клиентов каждый день, если Optus не заплатит выкуп до истечения недели. По прошествии недели воры продавали данные за 400 000 австралийских долларов любому, кто хотел их получить. [11] Через несколько часов пользователь удалил свое исходное сообщение и, похоже, извинился за свои действия, несмотря на то, что выкуп не был выплачен, заявив, что было «ошибкой собирать данные для публикации [sic] в первую очередь». [11] и что слишком много людей обратили внимание на нарушение. Пользователь отметил, что сообщил бы об использованном эксплойте, если бы у них была возможность связаться с Optus, отметив отсутствие защищенной почты, контакта для обмена сообщениями и вознаграждений за обнаружение ошибок . [11]
Ответ правительства
[ редактировать ]внутренних дел и кибербезопасности Министр Клэр О'Нил заявила, что в атаке виноват Optus, опровергая аргумент Optus о том, что атака была сложной. О'Нил также заявил, что атака не должна была произойти, заявив: «Ответственность за нарушение безопасности лежит на Optus[,], и я хочу отметить, что нарушение носит характер, который мы не должны ожидать увидеть у крупного телекоммуникационного провайдера. в этой стране». [12]
6 октября федеральное правительство объявило о чрезвычайном постановлении, которое временно разрешает передавать водительские права, информацию Medicare и номера паспортов финансовым службам, Содружеству, а также агентствам штатов и территорий, чтобы помочь в мониторинге счетов клиентов, пострадавших от нарушения правил безопасности. потенциальное мошенничество или мошенничество. Финансовым учреждениям пришлось предпринять ряд действий для получения данных, включая соблюдение обязательств по конфиденциальности и удаление данных после их использования. Совету финансовых регуляторов было поручено выявить и сообщить об изменениях в финансовых инструкциях для выявления клиентов, которые подвергались риску мошенничества и мошенничества. Изменения действовали в течение 12 месяцев. Казначей Джим Чалмерс заявил, что эти меры помогут защитить клиентов от мошенничества и обнаружить мошенничество. [13]
О'Нил выразил разочарование по поводу отсутствия у правительства возможности вмешаться в утечку данных, его неспособности помочь в очистке или заставить Optus предоставить информацию правительственным службам. Она заявила, что австралийские законы бесполезны для правительства, когда это необходимо, поскольку законы Австралии, регулирующие безопасность критической инфраструктуры, позволяют правительству вмешиваться только в случае утечки данных. [14]
После взлома было объявлено о нескольких новых мерах безопасности для защиты жертв от мошенничества, включая более быстрое информирование банков об утечках данных, чтобы предотвратить использование данных для мошеннического доступа к банковским счетам. [15] Федеральное правительство объявило о пересмотре плана кибербезопасности стоимостью 1,7 миллиарда долларов, представленного предыдущим правительством , включая дополнительные полномочия по вмешательству в кибербезопасность. Правительство также рассмотрело Закон о кибербезопасности для создания стандартов и обязательств для промышленности и правительства, а также реформу Закона о безопасности критической инфраструктуры, чтобы подвести данные и системы клиентов под определение «критической инфраструктуры», что позволит правительству вмешиваться в важные утечки данных. [16]
В апреле 2023 года было основано Национальное управление кибербезопасности с пятью штатными сотрудниками и без дополнительного финансирования, кроме того, которое уже было предоставлено Министерству внутренних дел . [17] В июне 2023 года маршал авиации Даррен Голди был назначен первым координатором кибербезопасности Австралии. [18] В ноябре 2023 года Голди была отозвана в Министерство обороны глава службы кибербезопасности и инфраструктуры Хэмиш Хансфорд . из-за проблем на рабочем месте, а временно эту должность занял [19]
27 февраля 2023 года премьер-министр Энтони Альбанезе и О'Нил провели круглый стол с представителями промышленности и гражданского общества по вопросам кибербезопасности после утечки данных. Был выпущен дискуссионный документ, посвященный роли федерального правительства в повышении потенциала кибербезопасности Австралии. [16] [20]
Правительства штатов Квинсленд , Виктория , Южная Австралия и Западная Австралия согласились оплатить замену водительских прав людям, чьи номера водительских прав были скомпрометированы в результате нарушения. [21] [22] В Виктории быстро были приняты планы добавить второй номер к водительским правам; все жертвы взлома получили второй номер в качестве замены, чтобы защитить викторианцев от кражи личных данных. [23]
Ответ Оптуса
[ редактировать ]В день объявления о взломе компания Optus создала «военную комнату» в своей штаб-квартире в Маккуори-Парке, Новый Южный Уэльс . В нем участвовало около 150 сотрудников, и его возглавили бывший премьер-министр Нового Южного Уэльса Глэдис Береджиклян и глава по вопросам регулирования и связей с общественностью Эндрю Шеридан. [24]
Optus поручил Deloitte провести «независимую внешнюю проверку» нарушения. [25] Optus также предложила своим «наиболее пострадавшим» клиентам 12-месячную подписку на сервис кредитного мониторинга Equifax Protect после того, как О'Нил попросил компанию купить кредитный мониторинг для своих клиентов в «Время вопросов» . [26] Генеральный директор Optus Келли Байер Розмарин извинилась за нападение от имени компании. [27] Optus зарезервировала 140 миллионов долларов на покрытие расходов, связанных со взломом, включая замену взломанных документов, удостоверяющих личность, подписку на Equifax Protect и обзор Deloitte. [27] Optus пообещал оплатить замену скомпрометированных австралийских и иностранных паспортов. [28]
Optus сообщила, что в результате взлома у 2,1 миллиона ее клиентов были украдены документы, удостоверяющие личность. Из них у 1,2 миллиона был украден хотя бы один действующий действительный номер удостоверения личности. У остальных 900 000 клиентов были украдены просроченные идентификационные номера. [29]
Службы Австралии обвинили Optus в отсутствии связи. 27 сентября компания Services Australia написала в Optus письмо, «с просьбой предоставить полную информацию обо всех пострадавших клиентах, у которых раскрыты учетные данные Services Australia, такие как карты Medicare и / или льготные карты Centrelink». [14] Неделю спустя министр государственных услуг Билл Шортен заявил, что Services Australia не получила никаких данных от Optus, который заявил, что «находится в контакте с Services Australia, и мы сообщим всем затронутым клиентам рекомендации о том, какие шаги они могут предпринять». [14] Также возникла путаница относительно количества украденных идентификационных номеров Medicare; Шортен сообщил на пресс-конференции, что было украдено около 36 900 идентификационных номеров, а Optus сообщил, что было украдено 14 900 идентификационных номеров. [14]
Клиенты также сообщали о проблемах при общении с Optus. Клиенты заявили, что Optus не может подтвердить, что их личная информация была частью утечки данных. компании Клиенты сообщали, что после нескольких обращений в Optus чат-бот не мог понять вопросы клиентов о взломе, торговые представители давали плохие ответы, они вообще не получали ответа от Optus, а также были задержки с предупреждением клиентов о компрометации личной информации. Один клиент заявил: «В конечном счете, мы являемся легкой добычей из-за кражи личных данных, и, учитывая, что мы не можем изменить даты рождения, адрес или имена, мы мало что можем с этим поделать, что невероятно расстраивает». [26]
8 марта 2023 года компания Bayer Rosmarin повторила утверждение Optus, что атака была изощренной, заявив на бизнес-саммите: «[t] он опытный преступник знал о системах Optus и циклически перебирал многие десятки тысяч адресов интернет-протоколов, пытаясь уклониться от атак. наш автоматизированный кибермониторинг». [30] Она также заявила, что Optus никогда не платила хакеру выкуп и что основной причиной взлома были другие мошеннические цели. [30]
В ноябре 2023 года компания Bayer Rosmarin подала в отставку с поста генерального директора Optus после сбоя Optus в 2023 году ; на нее оказывалось все большее давление с требованием уйти в отставку из-за отключения электроэнергии и нарушения сроков. [31]
Судебный иск
[ редактировать ]6 октября 2022 года Федеральная полиция Австралии (AFP) арестовала 19-летнего жителя Сиднея Денниса Су в его доме в Рокдейле за шантаж 93 клиентов Optus, пострадавших от взлома. Су заявил, что совершит финансовые преступления, используя личные данные клиентов, если они не заплатят ему 2000 австралийских долларов, чего никто не сделал. Ему было предъявлено обвинение по одному пункту обвинения в использовании телекоммуникационной сети с намерением совершить серьезное преступление и по одному пункту обвинения в обращении с идентификационной информацией с намерением совершить преступление. Помощник комиссара AFP Джастин Гоф заявила, что Су не подозревается в ответственности за нарушение, и предупредила людей не нажимать на ссылки, утверждающие, что они принадлежат Optus. [32] Су признал себя виновным в ноябре 2022 года; он не попал в тюрьму из-за признания вины, своего возраста и раскаяния в своих действиях, и он получил 18-месячный ордер на общественные исправительные работы. [33]
11 октября Управление австралийского комиссара по информации (OAIC) начало расследование взлома, обращения Optus с личными данными клиентов, предприняло ли Optus разумные шаги для защиты потребителей, пострадавших от взлома, от мошенничества, неправильного использования или потери, а также нужно ли Optus хранить собранную информацию. Австралийское управление по коммуникациям и средствам массовой информации (ACMA) также начало расследование нарушения, сосредоточив внимание на обязательствах Optus по защите и уничтожению персональных данных. [34] федеральное правительство выделило OAIC 5,5 миллиона долларов на расследование нарушения в течение двух лет В своем бюджете на октябрь 2022 года . [25]
Юридическая фирма Slater & Gordon подала коллективный иск, утверждая, что Optus «нарушила законы и собственную политику, не сумев должным образом защитить данные клиентов и уничтожить или обезличить данные бывших клиентов». К продолжающемуся коллективному иску присоединились 100 000 нынешних и бывших клиентов Optus, которые хотели получить компенсацию за убытки, включая время на замену документов, удостоверяющих личность, и вызванный ею стресс. Optus заявила, что будет защищать свои действия. [35] [36] В суде юристы Slater & Gordon потребовали обнародовать отчет Deloitte, утверждая, что он может выявить возможные причины утечки данных. Optus отказалась опубликовать отчет, несмотря на то, что компания Bayer Rosmarin заявила в марте 2023 года, что Optus поделится «ключевыми рекомендациями и знаниями». [37] из отчета. [37] [38] В ноябре 2023 года Optus проиграла заявку на сохранение конфиденциальности отчета. [39]
См. также
[ редактировать ]Ссылки
[ редактировать ]- ^ Крозье, Рай (1 октября 2022 г.). «Австралийская полиция и банки объединяют усилия для отслеживания утечки набора данных Optus» . АйТньюс . Архивировано из оригинала 30 сентября 2022 года . Проверено 17 октября 2023 г.
- ^ «История спутниковых технологий Австралии» . Подробности. 8 июня 2007 г. Архивировано из оригинала 8 июня 2007 г. Проверено 3 января 2024 г.
- ^ Грей, Джоанна (20 ноября 1991 г.). «Optus выбрана для борьбы с телекоммуникациями» . Австралийский финансовый обзор . Проверено 3 января 2024 г.
- ^ Брэдсток, Эмма (18 августа 2022 г.). «Крупнейшие интернет-провайдеры Австралии» . Канстар Блю . Архивировано из оригинала 10 июня 2023 года . Проверено 10 июня 2023 г.
- ^ Перейти обратно: а б с Тернбулл, Тиффани (29 сентября 2022 г.). «Optus: Как масштабная утечка данных раскрыла Австралию» . Новости Би-би-си . Архивировано из оригинала 16 мая 2023 года . Проверено 16 мая 2023 г.
- ^ «Население страны, штата и территории – сентябрь 2022 г.» . Австралийское статистическое бюро . 16 марта 2023 г. Проверено 3 апреля 2024 г.
- ^ Смит, Пол (21 декабря 2022 г.). «Внутри взлома Optus, который разбудил Австралию» . Австралийский финансовый обзор . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ МакЭлрой, Николас (22 сентября 2022 г.). «В Optus заявляют, что информация о клиентах была скомпрометирована в результате кибератаки» . Новости АВС . Архивировано из оригинала 23 сентября 2022 года . Проверено 16 мая 2023 г.
- ^ Перейти обратно: а б Грин, Эндрю (23 сентября 2022 г.). «Optus отвергает заявления инсайдеров о «человеческой ошибке» как возможном факторе взлома, от которого пострадали миллионы австралийцев» . Новости АВС . Архивировано из оригинала 24 сентября 2022 года . Проверено 16 мая 2023 г.
- ^ Белот, Генри (24 сентября 2022 г.). «AFP отслеживает даркнет на фоне обвинений в том, что украденные данные Optus могут быть проданы в Интернете» . Новости АВС . Архивировано из оригинала 18 мая 2023 года . Проверено 16 мая 2023 г.
- ^ Перейти обратно: а б с Магуайр, Данниэль (27 сентября 2022 г.). «Предполагаемый хакер принес Optus «глубочайшие извинения». Вот последние новости об утечке данных» . Новости АВС . Архивировано из оригинала 3 октября 2022 года . Проверено 16 мая 2023 г.
- ^ Эванс, Джейк (26 сентября 2022 г.). «Министр внутренних дел говорит, что Optus «оставил окно открытым» для киберпреступников» . Новости АВС . Архивировано из оригинала 27 сентября 2022 года . Проверено 16 мая 2023 г.
- ^ Эванс, Джейк (6 октября 2022 г.). «Optus предоставлено временное право делиться скомпрометированными данными с банками после взлома» . Новости АВС . Архивировано из оригинала 9 октября 2022 года . Проверено 17 мая 2023 г.
- ^ Перейти обратно: а б с д Крозье, Рай. «Сервисы Австралии изо всех сил пытаются оценить риск утечки данных Optus» . АйТньюс . Архивировано из оригинала 18 мая 2023 года . Проверено 18 мая 2023 г.
- ^ Спирс, Дэвид; Грин, Эндрю (28 сентября 2022 г.). «Федеральное правительство представит новые меры безопасности после массовой утечки данных Optus» . Новости АВС . Архивировано из оригинала 17 мая 2023 года . Проверено 17 мая 2023 г.
- ^ Перейти обратно: а б Эванс, Джейк (26 февраля 2023 г.). «Федеральное правительство перепишет законы о кибербезопасности после хакерских атак Optus и Medibank» . Новости АВС . Архивировано из оригинала 17 мая 2023 года . Проверено 17 мая 2023 г.
- ^ Сэдлер, Денхэм. «Правительство создает Управление национальной кибербезопасности» . Информационный век . Проверено 3 января 2024 г.
- ^ Администратор ACSM (23 июня 2023 г.). «Новый национальный координатор по кибербезопасности Австралии - австралийский журнал по кибербезопасности» . Проверено 3 января 2024 г.
- ^ Байковски, Джулиан (15 ноября 2023 г.). «Национальный координатор по кибербезопасности О'Нила отправлен обратно в Министерство обороны» . Мандарин . Проверено 3 января 2024 г.
- ^ Фостер, Джеффри (28 февраля 2023 г.). «У Австралии новая повестка дня в области кибербезопасности. В ее основе лежат два ключевых вопроса» . Разговор . Архивировано из оригинала 19 мая 2023 года . Проверено 19 мая 2023 г.
- ^ Йосуфзай, Рашида; Бахр, Джессика. «Утечка данных Optus: что делать, если вам нужно заменить водительские права и паспорт» . Новости СБС . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ Коуи, Том (29 октября 2022 г.). «VicRoads выдаст почти 1 миллион бесплатных водительских прав после взлома Optus» . Возраст . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ Коуи, Том (29 октября 2022 г.). «VicRoads выдаст почти 1 миллион бесплатных водительских прав после взлома Optus» . Возраст . Архивировано из оригинала 3 июня 2023 года . Проверено 15 июня 2023 г.
- ^ Смит, Пол (21 декабря 2022 г.). «Внутри взлома Optus, который разбудил Австралию» . Австралийский финансовый обзор . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ Перейти обратно: а б Бранко, Хорхе (26 октября 2022 г.). «Службе по надзору за конфиденциальностью выделено 5,5 миллионов долларов на расследование кибер-взлома Optus» . www.9news.com.au . Архивировано из оригинала 18 мая 2023 года . Проверено 18 мая 2023 г.
- ^ Перейти обратно: а б Тейлор, Джош (26 сентября 2022 г.). «Клиенты Optus недовольны чат-ботами и «мусорным» общением после утечки данных» . Хранитель . ISSN 0261-3077 . Архивировано из оригинала 18 мая 2023 года . Проверено 18 мая 2023 г.
- ^ Перейти обратно: а б Самиос, Зоя (10 ноября 2022 г.). «Взлом Optus обойдется как минимум в 140 миллионов долларов» . Сидней Морнинг Геральд . Архивировано из оригинала 13 ноября 2022 года . Проверено 18 мая 2023 г.
- ^ Хвойный, Дэн; Сяо, Элисон; Богл, Ариэль (3 ноября 2022 г.). «Optus обещает оплатить стоимость замены иностранных паспортов, поврежденных в результате утечки данных» . Новости АВС . Архивировано из оригинала 3 ноября 2022 года . Проверено 20 мая 2023 г.
- ^ Крозье, Рай. «Делойт привлекла компанию для расследования утечки данных Optus» . АйТньюс . Архивировано из оригинала 18 мая 2023 года . Проверено 18 мая 2023 г.
- ^ Перейти обратно: а б Мурой, Милли (8 марта 2023 г.). «Руководитель Optus говорит, что за кибератакой стоит «опытный преступник», и признает, что телекоммуникационная компания потеряла клиентов» . Сидней Морнинг Геральд . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ Свон, Дэвид (20 ноября 2023 г.). «Генеральный директор Optus Келли Байер Розмарин уходит в отставку» . Сидней Морнинг Геральд . Проверено 3 января 2024 г.
- ^ Лэфэм, Джейк (6 октября 2022 г.). «Подросток из Сиднея потребовал 2000 долларов от клиентов Optus в рамках мошенничества с утечкой данных, сообщает AFP» . Новости АВС . Архивировано из оригинала 6 октября 2022 года . Проверено 17 мая 2023 г.
- ^ Гелас, Джоанна (7 февраля 2023 г.). «Житель Сиднея избежал тюрьмы из-за мошеннических сообщений с использованием хакерских данных Optus» . www.9news.com.au . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ Борис, Стефани (11 октября 2022 г.). «Optus, столкнувшаяся с новыми расследованиями по поводу взлома данных, может быть вынуждена выплатить миллионы компенсаций» . Новости АВС . Архивировано из оригинала 13 октября 2022 года . Проверено 17 мая 2023 г.
- ^ Джексон, Льюис (21 апреля 2023 г.). Остерман, Синтия (ред.). «Австралийская компания Optus подала коллективный иск из-за нарушения кибербезопасности» . Рейтер . Архивировано из оригинала 17 мая 2023 года . Проверено 17 мая 2023 г.
- ^ Бонихади, Ник; Эбботт, Лахлан (20 апреля 2023 г.). «Групповой иск против Optus возбужден после разрушительного взлома» . Сидней Морнинг Геральд . Архивировано из оригинала 20 мая 2023 года . Проверено 20 мая 2023 г.
- ^ Перейти обратно: а б Бэрд, Лукас (8 марта 2023 г.). « Нет жертв» в результате взлома данных Optus: генеральный директор» . Австралийский финансовый обзор . Проверено 4 октября 2023 г.
- ^ Тарабей, Джейми (20 сентября 2023 г.). «Массивная австралийская атака с использованием программы-вымогателя: жертвы требуют ответов» . Bloomberg.com . Проверено 4 октября 2023 г.
- ^ Тейлор, Джош (10 ноября 2023 г.). «Optus проигрывает судебный иск о сохранении в секрете отчета о причине кибератаки 2022 года» . Хранитель . ISSN 0261-3077 . Проверено 7 марта 2024 г.