Британские ритейлеры The Co-Operative Group (Co-op), Marks & Spencer (M&S) и Harrods в последние несколько дней подверглись крупным кибератакам. Хотя полная информация о хакере или хакерах неизвестна, близость атак предполагает, что за все три случая ответственен один злоумышленник , возможно, хакерская группа Scattered Spider, которая уже была связана с атакой на M&S. Как должны реагировать ритейлеры, банки и все остальные?

Тактика хакеров в розничной торговле
В то время как британская розничная сеть Boots стала последней, кто пострадал от сбоев в работе ИТ, продажи Morrisons серьезно пострадали в прошлом году из-за кибератаки, а Currys и JD Sports также подверглись атакам, в результате которых были скомпрометированы данные клиентов. Ритейлеры явно уязвимы, и, учитывая, что Marks & Spencer потерял полмиллиарда фунтов стерлингов из-за невозможности принимать бесконтактные платежи, а магазины Co-op остались с пустыми полками, значимость этих атак нельзя недооценивать.
Что происходит? Могли ли IT-отделы быть взломаны северокорейскими удалёнными сотрудниками, получившими работу с поддельными документами? Мы знаем, что эти злоумышленники и так достаточно изощрёны. Один отдел кадров, проведший четыре видеоинтервью (подтвердившие соответствие кандидата фотографии, обработанной ИИ, в его заявлении) и дополнительные проверки биографических данных, которые оказались безрезультатными (поскольку использовалась украденная американская личность), в итоге нанял подставного сотрудника, который немедленно начал скачивать вредоносное ПО. Другая компания в конечном итоге обнаружила, что стала жертвой скоординированной схемы по обеспечению удалённой работы для северокорейцев, и что более трети всей её инженерной команды были северокорейцами!
Если это были не северокорейские программисты Python, то могли ли агенты иностранной державы получить доступ к ранее неизвестному квантовому компьютеру, чтобы взломать секретные коды и проникнуть в розничные сети, дублируя закрытые ключи и тем самым обойти сетевую безопасность? Неужели инсайдеры набросились на своих хозяев и попытались парализовать их в отместку за нежелательное изменение условий? Подвергались ли ИТ-системы крупных поставщиков взлому со стороны замаскированных злоумышленников, работающих от имени конкурирующих ритейлеров?
Нет, конечно, нет. Речь шла не о поддельных сотрудниках или хакерах, взламывающих коды; это была та же самая старая атака, которая происходит повсюду и постоянно. Хакеры связывались со службой поддержки, притворяясь сотрудниками, потерявшими свои пароли. Национальный центр кибербезопасности Великобритании (NCSC) в связи с этими атаками заявил, что компаниям следует пересмотреть методы аутентификации сотрудников в своих ИТ-службах поддержки перед сбросом паролей, особенно для руководящих сотрудников, имеющих доступ к высокоуровневым частям ИТ-сети. Ну, это очевидно. Это всё та же старая хакерская атака с использованием методов социальной инженерии.
Так быть не должно. В финансовом секторе одним из наиболее распространенных применений биометрии является восстановление доступа к счету, и я не понимаю, почему розничные торговцы не могли бы использовать ту же технологию для исправления аутентификации «Знай своего сотрудника» (KYE), так же как банки используют аутентификацию «Знай своего клиента» (KYC) для восстановления доступа к счету.
(Посмотрите, например, что делают такие компании, как Keyless и Anonybit.)
В своем последнем годовом отчете M&S предупредила, что переход на гибридный формат работы сделал компанию более уязвимой для кибератак. Примечательно, что в ответ на атаку компания дала указание сотрудникам оставлять камеры включенными во время удаленных совещаний и «проверять присутствие всех участников». Внутреннее электронное письмо, разосланное 70 000 сотрудникам, также содержало указание не записывать и не расшифровывать звонки в Teams, подразумевая, что хакеры посещали внутренние совещания и сохраняли расшифровки для сбора информации с целью совершенствования атак с использованием методов социальной инженерии, а также потенциально для получения информации о внутренних системах, которая может быть использована для будущих взломов.
Новые преступления, новые преступники.
Мы все знаем, что характер преступлений меняется, а киберпреступники становятся умнее. Я не уверен, что включение камер, хотя это и хорошая политика по многим причинам, существенно изменит ситуацию. Искусственный интеллект уже способен создавать видеозаписи людей, которые могут обмануть коллег, и используется в преступных целях уже много лет: компания Arup потеряла 25 миллионов долларов США из-за мошенников, которые использовали ИИ, чтобы выдать себя за финансового директора компании и дать указание подчиненному перевести средства во время группового видеозвонка с участием нескольких человек, который, по данным полиции Гонконга, « оказался поддельным, потому что все, кого видел [подчиненный] ».
Подобные дипфейки распространяются не только в банковской сфере и розничной торговле. Владелец лондонской художественной галереи потерял 30,000 14 фунтов стерлингов, потратив месяцы на переговоры о выставке с поддельным Пирсом Броснаном. В другом случае в Великобритании женщину арестовали после того, как она якобы надела несколько париков и костюмов, чтобы пройти тесты на гражданство от имени по меньшей мере XNUMX других людей, как мужчин, так и женщин, используя «поддельные документы, удостоверяющие личность», чтобы избежать обнаружения. Владелец AirBnB сдал свою недвижимость женщине, у которой было украденное удостоверение личности, и которая предоставила рекомендательную справку по поддельным водительским правам. Затем она украла мебель и сдала дом в субаренду под место для вечеринки!
ИИ-хакер, ИИ-защита? нет.
Глава Федеральной резервной системы Майкл Барр недавно заявил, что в условиях растущего числа дипфейковых атак с использованием ИИ банкам следует «вышибать клин клином» и больше инвестировать в ИИ. Я не согласен. Возможно, распознавание лиц, анализ голоса и поведенческая биометрия смогут обнаруживать подделки, созданные с помощью ИИ, пока качество этих подделок не улучшится. Хотя значительные инвестиции в ИИ действительно могут помочь защитить банки от потока мошенничества с его использованием, это может стать временным облегчением, поскольку мошенники совершенствуют свои методы. Но зачем идти по этому пути? Вместо того, чтобы пытаться перехитрить злоумышленников с помощью ИИ, почему бы не использовать проверенную технологию, которую невозможно подделать: цифровые подписи?
ИИ против ИИ — это безумная, бесконечная гонка. Вместо этого мы должны потребовать от банков, розничных продавцов, медиакомпаний и всех других организаций улучшить использование проверенной инфраструктуры безопасности, чтобы противостоять современным хакерам, вооруженным дипфейками. Как я уже писал ранее , вы можете создать совершенно убедительное поддельное видео с Брэдом Питтом, но вы не можете создать совершенно убедительную цифровую подпись Брэда Питта. Вместо того чтобы просить сотрудников гадать, действительно ли они видят заместителя помощника директора Билла Сеттлмента (Северо-восточный регион) или бота, мы должны предоставить им двухфакторную аутентификацию вместо паролей, проверяемые учетные данные с надежной биометрической аутентификацией вместо авторизации активации камеры, зашифрованные и подписанные цифровым способом копии, а также защищенное от подделки хранение ключей шифрования (например, на мобильных телефонах). *Примечание: Цифровые подписи обеспечивают надежную гарантию подлинности и целостности данных, что делает их ценным инструментом в борьбе с подделками.*
Комментарии закрыты.