Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Недавно Cisco, мировой гигант в области сетевых технологий, признался: их клиентские данные ускакали налегке благодаря неожиданному вторжению. Идеальных преступлений не бывает, но злоумышленник, похожий на айтишника с даром актёра, устроил шоу «Видишь Cisco – верь каждому слову». Он использовал голосовой фишинг — или, если по-модному, vishing. Это когда тебе звонят, втирают, что ты попал в мир больших людей, и ты раскрываешь доступ не туда, куда надо.
Доверчивая жертва увидела в трубке не просто какого-то там человека, а буквально своего цифрового ангела-хранителя из Cisco. Итог: мошенник получил вход в облачную CRM — тот самый сервис, где собираются персональные данные клиентов. Началось классическое расследование, в ходе которого выяснилось: злоумышленник реально тиснул базу имён, адресов, телефонов, e-mail и прочих интернет-мелочей. Вот тебе классика жанра: ни пароли, ни тайные гос. секреты не похищены — только всё, что касается вашей регистрации на Cisco.com, а именно: имя, название компании, телефон, адрес электронной почты и дата регистрации.
Cisco спешит нас успокоить: якобы никто не добрался ни до сверхсекретных данных, ни до паролей, ни к продуктам компании или другим CRM это отношение не имело. Если того требует закон, пострадавшим клиентам разослали письма счастья. Правда, где теперь эти данные юзаются и кто с ними уже играет в чёрных уголках интернета — вопрос с изюминкой.
Теперь вся армия Cisco-юзеров – на низком старте лазить по спаму: вдруг опять напишет якобы Cisco и попросит денег, доступов или чего похуже. Ведь, если ты когда-то регился у сетевого гиганта, твой цифровой портрет теперь где-то болтается и ждет новой атаки в стиле "ага, сейчас вам позвонят и попросят кошелёк в залог доверия". Не верьте никому на трубке, даже если голос звучит как у любимого системного администратора.
Вот и очередная блестящая демонстрация корпоративной прозрачности: Cisco признает утечку персональных данных, но старательно уверяет аудиторию – ничего страшного, просто кто-то пополнил свою коллекцию имен и e-mail. Большие компании любят работать по принципу «у нас всё хорошо», если не украдено что-то абсолютное и секретное – винить некого. Забавно, как «голосовой фишинг» подается почти невинно, хотя базовая ошибка – доверие случайному звонку – говорит о внутренней культуре безопасности, достойной учебника «Как делать нельзя».
Видим старое как мир развлечение: актер с дикцией, телефон и наивный оператор. Он (или она?) дружелюбно выуживает необходимые ключи, ворует банальные, но емкие данные – и вот уже целевая аудитория на прицеле у аферистов. Утекшие списки вполне могут стать основой для новых массовых атак – фальшивая рабочая почта, фиктивные уведомления, и даже шантаж. Но главное, отчеты написаны, рассылка отюдирована, имидж спасён. Следующий кейс – возможно, уже завтра, только самый ленивый хакер не попробует это повторить. Стиль коммуникации – как всегда: важное заметим в самом конце, а если ущерб – только по требованию закона. В итоге, оргвыводов как обычно нет, а на сцене – пара новых курьёзов для ИТ-антологий.