5,8 млн записей о гражданах Уругвая могли оказаться у злоумышленников после предполагаемого взлома государственной системы идентификации. Для Латинской Америки это уже не разовый скандал, а рабочая модель монетизации персональных данных, и именно поэтому кибератаки на госструктуры все больше интересуют не только безопасников, но и продуктовые команды, интеграторов и подрядчиков, которые строят цифровые сервисы для государства.
Как пишет Dark Reading, в середине мая группировка La Pampa Leaks заявила о компрометации уругвайского сервиса цифровой идентификации, который работает при участии телеком-провайдера Antel. По этим данным, похищенную информацию якобы начали монетизировать не в привычном формате «слива архива», а как сервис поиска по данным граждан. Это важная деталь: рынок украденных данных становится ближе к SaaS-логике, где ценность не в самом дампе, а в удобстве доступа, обновлении и перепродаже по запросу.
Даже если часть заявлений атакующих окажется преувеличением, сам сюжет выглядит показательно. Antel публично попыталась снизить градус, заявив, что пароли, PIN-коды подписи, приватные ключи цифровых сертификатов и учетные данные не были скомпрометированы, а значит, механизмы аутентификации платформы не затронуты. Но для жертвы такого класса инцидента это не идеальная линия обороны. Если атакующий действительно получил массив гражданских данных, бизнес-ущерб и политические последствия все равно наступают: дальше можно строить фрод, точечный фишинг, схемы социальной инженерии и вторичные атаки на банки, медицину, госуслуги и работодателей.
Уругвайский кейс в материале Dark Reading поставлен в ряд с другими эпизодами последних месяцев. В феврале группа Chronus Group заявила о краже данных из 25 мексиканских государственных агентств и организаций. В Колумбии, по данным публикации, министерство здравоохранения только за март столкнулось более чем с 23 млн попыток атак. Параллельно, по статистике Bitsight, сектор public administration стал самым атакуемым в регионе: за последние 12 месяцев на него пришлось 21% всех жертв утечек, то есть 543 инцидента. Для сравнения масштаба: Перу, Мексика и Бразилия за тот же период каждая пережили не менее 90 утечек, что вывело их в десятку самых атакуемых стран.
Смысл этого тренда хорошо формулирует Фабио Ассолини из Kaspersky GReAT, на которого ссылается издание. По его оценке, локальные группы в Латинской Америке все чаще уходят от классической ransomware-модели с шифрованием и переходят к «чистой» схеме вымогательства: тихо выгружают базы, а потом давят на жертву публикацией и последствиями для регуляторики, репутации и политики. Это дешевле в исполнении, проще в продаже на подпольных площадках и, главное, лучше бьет по госсектору, где публичность инцидента иногда страшнее самого простоя. Отсюда и интерес к государственным реестрам, муниципальной инфраструктуре и подрядчикам, через которых можно зайти в более крупный контур.
При этом рынок не стоит романтизировать: в той же публикации отмечается, что часть региональных групп любит завышать масштаб успехов, подмешивать старые архивы или вообще выдавать публично доступные данные за свежий взлом. В пример приводится Bashe, также известная как APT73, которая в конце мая заявила о компрометации аргентинской Grupo Petersen, работающей над проектами общественной инфраструктуры. По словам Ассолини, для Латинской Америки особенно характерны именно такие гибридные схемы давления, где медийный эффект становится частью атаки. И это неприятная новость для любого заказчика цифровых госрешений: даже сомнительный по качеству «слив» способен запустить кризис, если у атакующих хорошо поставлен PR.
Для русскоязычной IT-аудитории в этой истории важны не только экзотика региона и красивые названия группировок. Здесь довольно ясно видно, куда смещается экономика атак. Если раньше у госструктур в модели угроз на первом месте были отказ в обслуживании, шифровальщики и дефейс, то теперь данные сами по себе становятся товаром, который можно перепродавать, дозировать и использовать как подписочный сервис. Это меняет требования к архитектуре. Защищать нужно не только периметр, но и сами цепочки доступа к данным: привилегированные аккаунты, exposed services, устаревшие уязвимости, плохо сегментированные сети и открытые порты. Эмма Стивенс из Bitsight прямо указывает, что для региональных CERT и государственных команд в приоритете должны быть identity security и защита внешней инфраструктуры, потому что именно одна слабая точка часто разрастается в инцидент национального масштаба.
Практический вывод тоже довольно приземленный. Кибератаки на госструктуры больше не выглядят нишевой проблемой для министерств и ведомственных SOC. Если компания делает IAM, электронную подпись, интеграции с госреестрами, медицинские или финтех-сервисы с верификацией личности, она уже находится в цепочке ценности для таких атакующих. И чем активнее государство цифровизует гражданские процессы, тем выше соблазн у злоумышленников продавать не доступ в систему, а доступ к человеку как к записи в базе. Вопрос уже не в том, будет ли следующая такая утечка, а в том, какие страны и подрядчики успеют перестроить защиту раньше, чем рынок украденных госданных окончательно оформится в отдельный сервисный сегмент подпольной экономики.