Innleid analytiker dømt til to års fengsel for forsøk på utpressing

Cameron Curry, 27 år, er dømt til to års fengsel og ett år med tilsyn etter at han er løslatt. En jury fant ham skyldig på seks tiltalepunkter for å ha sendt trusler mellom delstater i den hensikt å presse et selskap for penger. Ifølge påtalemyndighetens pressemelding hadde han i om lag seks måneder vært innleid hos et internasjonalt teknologiselskap som holder til i Washington D.C., og i den perioden hadde han tilgang til personalmapper og annen sensitiv informasjon om selskapet. Etter at han fikk vite at kontrakten ikke ville bli fornyet, sendte han over 60 e-poster til ansatte og ledere under aliaset Loot, mellom desember 2023 og januar 2024. I meldingene truet han med å offentliggjøre selskapets dokumenter og de ansattes personopplysninger hvis kravet på 2,5 millioner dollar i kryptovaluta ikke ble betalt.

Hva som skjer teknisk

Det er verdt å slå fast hva som ikke skjedde her. Ingen sårbarhet ble utnyttet, og ingen sperre ble brutt. Det som ble misbrukt, var tilgangen han allerede hadde fått som en del av oppdraget, til personalmapper og til annen sensitiv informasjon om selskapet. Nettopp dette gjør innsidesaker vanskelige å oppdage. Handlingene ser ut som arbeid helt til noe annet avslører dem, og her kom avsløringen utenfra, i form av over 60 e-poster til ansatte og ledere. Pressemeldingen sier ikke om noen dokumenter faktisk ble hentet ut av selskapets systemer.

Aliaset er den andre delen av mekanismen. Curry brukte navnet Loot, og et alias holder bare så lenge ingen klarer å knytte det til en person. FBI beslagla elektroniske enheter hjemme hos ham i januar 2024, og påtalemyndigheten oppgir at den tekniske undersøkelsen av enhetene knyttet ham til identiteten Loot og til utpressingen. Hvilke spor undersøkelsen bygde på, sier pressemeldingen ingenting om. Generelt lever et alias sjelden helt for seg selv, fordi det som regel deler maskin, nettilknytning, tidspunkter eller språkbruk med personen bak, og en beslaglagt maskin gjør slike sammenhenger langt lettere å dokumentere for retten. Hvor mye av dette som gjaldt i denne saken, er ikke kjent. Tiltalen gjaldt forsøk, og kilden sier ikke at selskapet betalte.

Hva det betyr for deg som styrer tilgangen til innleide

Har du innleide i organisasjonen, handler denne saken om hvordan et oppdrag avsluttes, ikke om innbrudd. Vår vurdering er at risikoen stiger i det øyeblikket beskjeden om at oppdraget ikke fornyes går ut, og at dette ofte er den eneste hendelsen ingen har definert som en sikkerhetshendelse. Vet du hvem som får den beskjeden først, og hva som skjer med tilgangene samme dag? I mange virksomheter blir tilgangen stående til noen husker å be om at den fjernes, og den som må be om det er gjerne den samme som nettopp har levert beskjeden.

Du bør også se på hva den innleide faktisk kunne lese. Her var det personalmapper, og trusselen gjaldt de ansattes personopplysninger. Da er dette like mye en personvernsak som en sikkerhetssak, og etter GDPR er det du som behandlingsansvarlig som må kunne forklare hvorfor en innleid hadde tilgang til slike opplysninger i det hele tatt. Vår vurdering er at spørsmålet om hva en person kunne tatt med seg ut, er langt lettere å svare på før oppdraget starter enn etter at det er avsluttet. Etter NIS2 artikkel 21 hører både tilgangsstyring og risiko knyttet til leverandører med i det som skal kunne dokumenteres.

Berigo anbefaler

  • Skriv ned hvilke systemer og mapper hver innleid skal ha tilgang til, før oppdraget starter.
  • Gjør avslutningen av et oppdrag til en definert hendelse, med en frist for når tilgangene skal være borte.
  • Samordne beskjeden om at et oppdrag ikke fornyes med fjerningen av tilgang, slik at rekkefølgen er avtalt på forhånd.
  • Logg oppslag i personalmapper og andre samlinger med personopplysninger, og ta vare på loggene lenge nok til at de er til nytte.
  • Bestem på forhånd hvem som håndterer et betalingskrav og hvem som varsler politiet, slik at valget ikke tas under press.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt