utpressingsvare
Hackergruppe angir sine egne ofre til myndighetene
Varsel om brudd på GDPR er enda et verktøy i de kriminelles verktøykasse.
En kjent hackergruppering skal ha tatt løsepengeangrep til et nytt nivå. De angir ofrene sine til myndighetene, skriver blant annet Bleeping Computer.
Meridianlink er et børsnotert amerikansk fintech-selskap, som nå bekrefter at de er rammet av en hittil ukjent cyberhendelse.
Hackerne, som tidligere har angrepet det norske konsernet IKM Gruppen, hevder å ha rapportert Meridianlink til det amerikanske finanstilsynet, Securities and Exchange Commission (SEC).
Offeret har unnlatt å melde ifra om hendelsen slik de er lovpålagt å gjøre i løpet av fire arbeidsdager, «så vi gjorde det for dem». Slik lyder påstanden fra den antatt russiske trusselaktøren i et innlegg på eget lekkasjenettsted.
SEC har vedtatt nye regler om cybersikkerhet og meldeplikt ved hendelser som i vesentlig grad berører en virksomhets økonomi, men ifølge Reuters trår ikke reglene i kraft før i midten av desember.
Venter GDPR-varsler
Det har også tidligere vært omtalt at hackere truer med å varsle datainnbrudd til myndighetene, for å øve press på ofrene til å betale løsepenger. Dette kan være et første tilfelle hvor truslene er gjort til alvor.
– Slikt misbruk mot børsnoterte bedrifter er påregnelig, Fremover vil nok trusselaktører sende klager til andre amerikanske og europeiske regulatoriske myndigheter, når ofrene ikke overholder meldeplikten de er pålagt.
Det skriver Ilia Kolochenko, grunnlegger av IT-sikkerhetsselskapet Immuniweb i en pressemelding Digi har mottatt.
Han kommer med et råd til myndighetene om å etablere regelverk og rutiner for å ignorere rapporter som ikke er bekreftet med pålitelig dokumentasjon.
– Ellers kan overdrevne eller til og med fullstendig falske klager komme til å oversvømme systemene deres med støy som vil lamme arbeidet deres.
I Norge er Datatilsynet myndigheten som fører tilsyn med personvernregelverket, som igjen er basert på EUs forordning GDPR. Ved brudd på personopplysningssikkerhet gjelder en meldeplikt med tidsfrist på 72 timer. Digi har spurt tilsynet om muligheten for at cyberkriminelle kan misbruke ordningen og vil oppdatere saken ved svar.