- Insiden siber yang menargetkan sebagian bisnis suku cadang dan distribusi Boeing berujung pada publikasi data sebesar 45GB, menjadi contoh ancaman ransomware yang benar-benar berubah menjadi kebocoran nyata
- Kelompok peretas LockBit yang terkait Rusia mengklaim bertanggung jawab atas serangan pada 27 Oktober, dan memperingatkan akan memublikasikan data sensitif jika Boeing tidak menghubungi mereka dalam tenggat waktu
- Boeing mengakui insiden tersebut, tetapi dalam email kepada Cybersecurity Dive pada 2 November menyatakan bahwa masalah ini tidak berdampak pada keselamatan penerbangan
- Data yang dipublikasikan mencakup file Citrix, kontrol keamanan, cadangan email, dan lainnya; analis keamanan Dominic Alvieri mengatakan email perusahaan juga bocor
- MalwareHunter Team menilai data tersebut tampaknya berasal dari Aviall, yang diakuisisi Boeing pada 2006, dan sejauh mana sistem kedua perusahaan telah terintegrasi selama 17 tahun terakhir dapat menentukan cakupan pelanggaran
Publikasi data Boeing oleh LockBit
- Kelompok ransomware LockBit mengklaim bertanggung jawab atas serangan terhadap Boeing pada 27 Oktober
- Mereka memposting di situs kebocoran data bahwa mereka akan memublikasikan data sensitif jika Boeing tidak menghubungi mereka dalam tenggat waktu
- Setelah tenggat 10 November lewat, mereka memublikasikan sekitar 45GB data perusahaan Boeing secara online
- Boeing mengakui peretasan tersebut pada hari yang sama
- Dalam email kepada Cybersecurity Dive pada 2 November, Boeing menyatakan mengetahui “insiden siber yang berdampak pada sebagian bisnis suku cadang dan distribusi”
- Dalam email yang sama, Boeing menyatakan masalah ini tidak berdampak pada keselamatan penerbangan
- Data yang bocor mencakup file Citrix dari perusahaan komputasi awan, kontrol keamanan, cadangan email, dan lainnya
- Analis keamanan Dominic Alvieri mengatakan kepada The Register bahwa email perusahaan termasuk dalam data yang bocor
- Alvieri belum melihat seluruh dataset, tetapi menilai email Boeing dan sebagian materi tampaknya berguna untuk tujuan jahat
Kemungkinan Aviall dan cakupan pelanggaran
- Setelah meninjau data yang bocor, MalwareHunter Team menilai data tersebut tampaknya berasal dari Aviall
- Aviall adalah distributor suku cadang yang diakuisisi Boeing pada 2006
- Tingkat keparahan pelanggaran bergantung pada seberapa jauh sistem Aviall dan Boeing telah terintegrasi selama 17 tahun terakhir
- Jika jaringan kedua perusahaan tidak banyak digabungkan dan LockBit hanya menguasai jaringan Aviall, maka masalah ini dinilai hanya berada pada tingkat “sekadar buruk” bagi Boeing
- Jika tingkat integrasi jaringan besar, tingkat keparahan pelanggaran bisa lebih besar daripada yang sudah diketahui
1 komentar
Komentar Hacker News
Dari sudut pandang seseorang yang bekerja di industri pertahanan, 45GB email yang tidak terenkripsi hampir tidak bernilai dari perspektif komersial, dan juga bukan peristiwa besar dari perspektif keamanan nasional
Justru kemungkinan lebih menjadi ancaman bagi karyawan individu daripada bagi perusahaan atau negara
Dengan kata lain, kalau data ini memang bernilai, kelompok ransomware itu tidak akan merilisnya secara gratis
Alasan paling masuk akal mengapa tebusan tidak dibayar adalah karena lembaga penegak hukum terlibat, dan lembaga penegak hukum tidak menyukai pembayaran tebusan serta bahkan telah mempertimbangkan untuk melarangnya sama sekali
Ini sama sekali bukan berarti data tersebut tidak bernilai; di dalamnya ada informasi autentikasi perangkat Citrix, sehingga jika Boeing tidak memperbaiki postur keamanannya, hal itu bisa berujung pada pelanggaran di masa depan
Namun setelah membawa-bawa pekerjaan sendiri lalu berbicara seolah-olah individu tidak penting dan hanya entitas komersial yang penting, itu mungkin tidak cocok untuk sebagian pekerjaan terkait pertahanan
Padahal saya hanya seorang engineer level bawah di organisasi, tetapi sistem otomatisasi dan email dari Confluence menghasilkan sangat banyak notifikasi massal yang hampir bukan spam, dan kadang berguna
Kalau emailnya 500TB, itu patut dikhawatirkan, tetapi 45GB tampak seperti kompromi satu akun
Mungkin ada sedikit email rahasia menarik yang dikirim ke seluruh perusahaan atau departemen, tetapi secara umum tampaknya tidak terlalu bernilai, jadi menurut saya keputusan Boeing untuk tidak membayar sudah tepat
Penjahat yang mencuri kata sandi pun kadang lebih memilih menjual secara massal dengan harga rendah dan segera melepasnya, ketimbang menggali isi akun untuk mendapat keuntungan lebih besar
Dalam kasus ini juga, tujuannya bisa saja untuk menunjukkan kepada target bernilai tinggi lain bahwa mereka serius
Bagian mudahnya adalah pihak luar mendapatkan akses ke 45GB itu; sekarang untuk memanfaatkannya, mereka harus membangun perusahaan berskala Boeing beserta basis pemasoknya
Ini bisa dimanfaatkan dengan gaya, “untuk perangkat yang sama, Anda membayar 50 dolar lebih mahal per unit”
Bahkan jika komponennya direplikasi, agar boleh diekspor ke luar negeri, kemungkinan harus menjadi bagian dari rantai pasok dan sistem sertifikasi asli
Ingatan saya tidak terlalu jelas dan pencarian Google singkat juga tidak banyak membantu, tetapi saya bertanya-tanya apakah kebocoran seperti ini pernah menimbulkan masalah besar bagi perusahaan yang menjadi target
Dalam dua tahun terakhir ada cukup banyak kebocoran serupa, tetapi pasar dan publik tampaknya umumnya biasa saja
Tentu 45GB adalah jumlah besar, dan kalau isinya benar-benar mengerikan, rasanya Boeing akan membayar tebusan dan tidak mengatakan apa-apa kepada siapa pun
Apakah Boeing akan mengalami konsekuensi negatif nyata? Fakta bahwa mereka rentan memang noda, tetapi tidak membayar bisa terlihat positif bagi banyak orang
Saya tidak begitu tahu bagaimana konsekuensi lanjutan dari kebocoran itu
https://slate.com/human-interest/2014/12/sony-pictures-hack-...
Kelak, kalau Airbus membuat pesawat baru lebih dulu daripada Boeing atau memenangkan kontrak yang menguntungkan, kita mungkin selamanya tidak akan tahu apakah itu terjadi secara alami atau berkat pengetahuan yang diperoleh dari data ini
45GB bisa jadi jumlah yang sangat besar, atau bisa juga hanya materi presentasi pemasaran milik beberapa orang
Saya ingin melihat apa yang sebenarnya dikatakan orang terakhir dalam rantai tanggung jawab ketika diberi tahu bahwa MCAS tidak berfungsi
Saya juga penasaran bagaimana mereka membungkusnya dengan kata-kata untuk pengendalian kerusakan setelah sekitar 150 orang pertama tewas, dan bagaimana mereka bereaksi terhadap insiden berikutnya; cukup untuk menyalakan mesin popcorn
Bukankah baru saja ada kasus kelompok ransomware melanggar kesepakatan dan tetap mempublikasikan data?
Kalau begini, mereka sama saja membunuh model bisnis mereka sendiri
Kalau perusahaan X tidak bisa percaya bahwa organisasi kriminal akan menepati janji, kenapa sejak awal mau membayar?
Boeing toh tetap harus menanggung biaya dampak lanjutan dari pelanggaran data, jadi tidak ada alasan membayar biaya tambahan kepada penjahat
Dengan begitu, kepercayaan terhadap kelompok ransomware sungguhan akan turun drastis
Agar lebih etis, datanya harus tidak penting atau terenkripsi
Meski begitu, media akan tetap memberitakannya dan persepsi publik bisa berubah
Cara yang lebih baik adalah berkoordinasi diam-diam dengan “target” peretasan agar seluruh insiden menjadi tontonan yang tidak berbahaya, sekaligus mengurangi insentif penyanderaan data
Harus dibangun sistem peradilan pusat untuk mengidentifikasi dan mengusir pelaku ransomware yang buruk
Tebusan pertama adalah untuk mendapatkan kunci dekripsi data target, dan tebusan kedua adalah untuk mencegah data yang sudah didekripsi dipublikasikan
Apakah ada sesuatu yang “berguna” dalam dump ini?
Artikel menyebut Citrix dan email, tetapi itu bisa berarti apa saja
Dump email dan data lain bisa berguna untuk pelanggaran lanjutan atau serangan terhadap karyawan
Tim keamanan internal pasti akan memeriksa semuanya, tetapi mungkin ada yang terlewat; dan meski data pribadi sudah diketahui, itu masih bisa disalahgunakan untuk penipuan
Bagi pemerintah seperti Tiongkok atau pesaing Boeing di bidang penerbangan dan pertahanan, ini akan menjadi tambang emas jika mereka belum punya akses
Boeing banyak mengerjakan hal terkait keamanan nasional dan antariksa
Sesuatu yang sudah naik ke internet hampir tidak pernah benar-benar hilang
AS harus melarang pembayaran tebusan dan menjatuhkan hukuman penjara kepada orang yang membayar atau menyetujuinya
Dengan hukum seperti itu, perusahaan tidak akan mengambil risiko membayar, sehingga kelompok ransomware akan lebih kecil kemungkinannya menargetkan perusahaan AS
Namun tetap tidak menghentikan perusahaan untuk membayar
Kalau rumah sakit, mereka harus menimbang antara melanggar bunyi undang-undang dan membiarkan banyak orang meninggal
[1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
[2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
“Baik, ini uangnya”
“Terima kasih. Kalau kamu tidak memberiku 10 ribu dolar lagi, aku akan memberi tahu pihak berwenang tentang transaksi barusan”
Misalnya klinik bedah plastik yang diretas beberapa minggu lalu bisa saja menilai bahwa setidaknya lebih baik mencoba mencegah rekam medis serta foto sebelum dan sesudah operasi pasien bocor
Jika pembayaran tebusan dibuat ilegal, riwayat medis dan foto semua pasien bisa bocor, dan itu mimpi buruk
Saya penasaran apakah ini akan dianggap sebagai pelanggaran ITAR dari pihak Boeing
Pemerintah cukup melarang perusahaan membayar kelompok ransomware
Dengan begitu model bisnis ransomware akan hilang, dan perusahaan harus fokus pada keamanan nyata alih-alih berharap bisa menyelesaikan potensi masalah dengan uang
Artinya masyarakat menanggung rasa sakit jangka pendek demi solusi yang lebih baik dalam jangka panjang
Perusahaan akan menyewa “pakar” dan “konsultan” mahal, lalu mereka diam-diam membayar kelompok ransomware
Kalau ini kelompok siber yang terkait Rusia, informasi sensitif di dalamnya toh sudah harus diperlakukan sebagai informasi publik
Kalau begitu, untuk apa membayar