Arrestato in Francia il sospettato di estorsione in psicoterapia finlandese

Arrestato in Francia il sospettato di estorsione in psicoterapia finlandese

Nell'ottobre 2022, ti abbiamo chiesto di farlo immagina di essere bloccato nella seguente terribile situazione:

Immagina di aver parlato con uno psicoterapeuta in quella che pensavi fosse totale sicurezza, ma il contenuto delle tue sessioni era stato salvato per i posteri, insieme a precisi dettagli di identificazione personale come il tuo numero di identificazione nazionale univoco e forse includendo informazioni aggiuntive come appunti sul tuo rapporto con la tua famiglia...

...e poi, come se non bastasse, immagina che le parole che non ti saresti mai aspettato di essere digitate e salvate, per non parlare a tempo indeterminato, fossero state rese accessibili su Internet, presumibilmente "protette" da poco più di una password predefinita che consente a chiunque di accedere a tutto.

Purtroppo, per decine di migliaia di pazienti fiduciosi dell'ormai in bancarotta Centro di Psicoterapia Vastaamo, è successo davvero.

Peggiora

Peggio ancora, un criminale informatico si è fatto strada nel sistema poco protetto e ha rubato tutti quei dati ultra-personali.

Peggio ancora, la società responsabile della protezione di quei dati ha deciso di tacere sull'intrusione, con l'amministratore delegato dell'azienda che apparentemente ha deciso di poter farla franca nascondendo la violazione alle autorità fintanto che non ne derivava alcun danno pubblicamente visibile.

Ma la violazione non poteva più essere negata una volta che la società è stata colpita da una richiesta di ricatto per € 450,000 (circa $ 0.5 milioni all'epoca).

In definitiva, come segnalati sull'Helsinki Times alla fine del 2022 in un articolo intitolato Pubblici ministeri: la sicurezza delle informazioni di Vastaamo era nel caos assoluto, l'ex CEO è stato accusato personalmente di reati in materia di protezione dei dati, anche se l'azienda stessa è stata vittima di un crimine informatico.

La cosa peggiore è stata che quando l'azienda stessa si è rifiutata di pagare i soldi del ricatto (che, come abbiamo sottolineato l'anno scorso, non sarebbe servito a molto dato che i dati erano già stati rubati), l'estorsore ha rivolto la sua attenzione direttamente al pazienti dell'azienda.

I pazienti sono stati ricattati per un importo di 200 euro ciascuno, con Brian Krebs, un investigatore specializzato in sicurezza informatica segnalazione nel 2022 che la domanda è balzata a € 500 se la "quota" iniziale non è stata pagata entro 24 ore, seguita dalla pubblicazione dei dati personali 48 ore dopo.

L'hacker ha minacciato di rilasciare non solo il tipo di informazioni che avrebbero aiutato altri criminali a compiere furti di identità, inclusi dettagli di contatto e dati identificativi, ma anche le trascrizioni salvate delle conversazioni dei pazienti che abbiamo menzionato all'inizio di questo articolo.

Le autorità finlandesi rilasciato un mandato di arresto per il sospetto hacker nell'ottobre 2022, rilevando che:

La polizia ha accertato che l'indagato risiede attualmente all'estero. Per questo motivo è stato rinviato in contumacia. Contro il sospettato è stato emesso un mandato d'arresto europeo. Può essere arrestato all'estero con questo mandato. Dopo di che la polizia chiederà la sua resa in Finlandia. Un avviso dell'Interpol sarà emesso anche nei confronti dell'indagato, che è cittadino finlandese e di circa 25 anni di età.

È apparso su I latitanti più ricercati di Europol elenco su 2022-11-03, imputato di otto reati: effrazione informatica aggravata, tentata estorsione aggravata, diffusione aggravata di informazioni in violazione della riservatezza personale, estorsione, tentata estorsione, effrazione informatica, intercettazione di messaggi e falsificazione di prove:

Arrestato in Francia il sospettato finlandese di estorsione in psicoterapia PlatoBlockchain Data Intelligence. Ricerca verticale. Ai.

Sospetto arrestato

Bene, i finlandesi hanno appena annunciato che il sospetto è stato arrestato in Francia, dove è stato rinchiuso mentre è in corso l'elaborazione della sua estradizione in Finlandia.

Brian Krebs, noto per aver scavato nelle storie di famigerati hacker e sospetti hacker, ha pubblicato un rapporto che elenca una serie di precedenti crimini informatici per il quale Kivimäki è stato condannato, a quanto pare includendo attacchi denial-of-service sotto la bandiera di Lizard Squad, furto del codice sorgente da Adobe, utilizzo di carte di credito rubate e altro ancora.

Secondo Krebs, il sospettato è stato condannato per "aver orchestrato più di 50,000 crimini informatici", ma se l'è cavata con una pena sospesa e una piccola multa, essendo minorenne al momento di quell'attività criminale.

Dopo essere sfuggito alla pena detentiva, dice Krebs, il gruppo di hacker della Lizard Squad si è vantato apertamente su Twitter di "Tutte le persone che hanno detto che saremmo marciti in prigione non vogliono capire quello che abbiamo detto fin dall'inizio, noi avere pass gratuiti.

Se la sua estradizione dalla Francia viene approvata in questo caso, ed è condannato, non possiamo immaginare che le conseguenze siano tanto di un "pass gratuito" questa volta, ora che ha 25 anni.

Cosa fare?

  • Prova cosa farai se subisci tu stesso una violazione. Non ti stai preparando a fallire se lo fai, ma non ti stai preparando se non lo fai. Scopri quali sono i tuoi obblighi di segnalazione e metti in pratica ciò che diresti alle persone interessate dalla violazione. Come suggerisce questo caso, una tempestiva divulgazione avrebbe almeno impedito a decine di migliaia di persone vulnerabili di venire a conoscenza della violazione da richieste di estorsione rivolte direttamente a loro e alle loro famiglie.
  • Considera l'idea di presentare una denuncia personale se sei coinvolto in una violazione. Questo aiuta le autorità di regolamentazione e le forze dell'ordine a raccogliere prove; aiuta a determinare un livello di risposta adeguato (se nessuno dice nulla, allora è difficile convincere un tribunale che è stato fatto un danno reale); e aiuta le autorità a richiedere in futuro standard di sicurezza informatica più elevati.

Timestamp:

Di più da Sicurezza nuda