Измамни съобщения за пробиви в Discord и VRChat разкриха слабости в процеса по публикуване
Главният прокурор на американския щат Мейн временно изключи публичния достъп до официалния портал за уведомяване при пробиви в сигурността, след като неизвестни лица са публикували фалшиви уведомления за предполагаеми инциденти, засягащи популярните платформи Discord и VRChat.
Случаят поставя важни въпроси относно надеждността на публичните регистри за киберинциденти и необходимостта от по-строги механизми за верификация преди публикуване на чувствителна информация.
Как е била извършена злоупотребата
Според официално изявление на прокуратурата на Мейн, през системата за уведомяване са били подадени фалшиви сигнали за пробиви в сигурността от лица, които не са свързани с въпросните компании.
След проверка с VRChat е било установено, че:
- компанията не е подавала подобно уведомление;
- посоченият служител в документацията е несъществуващо лице;
- описаният пробив никога не се е случвал.
Впоследствие властите са премахнали публикуваните уведомления от публичната база данни.
Автоматично публикуване без независима проверка
Инцидентът разкрива съществен проблем в работата на портала.
До момента всяко подадено уведомление е било публикувано автоматично в публичната база данни без предварителна независима проверка от страна на администрацията.
От прокуратурата признават, че:
„Подателят попълва информацията и тя директно се публикува на сайта.“
Този модел е създаден с цел бързо оповестяване на реални инциденти, но същевременно създава възможност за разпространение на дезинформация.
Защо случаят е сериозен
Публичните регистри за пробиви се използват ежедневно от:
- журналисти;
- компании за киберразузнаване;
- анализатори на заплахи;
- регулаторни органи;
- организации, следящи нарушения на защитата на личните данни.
Появата на фалшиви уведомления може да доведе до:
- увреждане на репутацията на организации;
- паника сред потребители и клиенти;
- разпространение на невярна информация;
- подвеждане на разследващи и изследователи.
В конкретния случай фалшивото уведомление за VRChat твърди, че са компрометирани данните на над 2,4 милиона потребители – твърдение, което впоследствие е опровергано от компанията.
Временно спиране на публичния портал
Като превантивна мярка прокуратурата на Мейн е спряла публичния достъп до базата данни, докато бъде извършен преглед на процедурите.
Организациите продължават да могат да подават уведомления за инциденти чрез системата, но достъпът на външни лица до публикуваните документи вече е ограничен.
За получаване на информация заинтересованите страни трябва временно да се обръщат директно към офиса на главния прокурор.
Ново предизвикателство пред публичните регистри
Случаят показва как механизмите за прозрачност могат да бъдат използвани срещу самите тях. Докато регулаторите по света насърчават бързото докладване на киберинциденти, липсата на достатъчна проверка създава възможност за злоупотреби, включително кампании за дезинформация и репутационни атаки.
Особено в период, когато организациите са подложени на постоянен обществен и регулаторен натиск след всяко съобщение за пробив в сигурността, публикуването на фалшиви инциденти може да има сериозни финансови и имиджови последици.









