Hackarna som kom över ett stort datalager från Madison Square Garden ska ha ringt upp en lågt placerad anställd och lurat personen att släppa in dem i bolagets system. Det rapporterar 404 Media, som har gått igenom det stulna materialet och pratat med hackarna själva. Enligt uppgifterna handlar det om mer än 45 GB data, bland annat uppgifter kopplade till talanger och till basketlaget New York Knicks. Kontrollera aktuella uppgifter, omfattningen i den här typen av intrång brukar revideras efter hand.
Det som gör fallet intressant är hur enkelt själva ingången var. Här fanns ingen smart utnyttjad sårbarhet i en mjukvara. Det fanns ett samtal.
Vad är vishing, och varför fungerar det?
Metoden kallas vishing, en sammandragning av voice och phishing. I stället för att skicka ett falskt mejl eller en bluffinloggningssida ringer angriparen upp en människa och pratar sig förbi säkerheten i realtid. Det kan vara att utge sig för att vara från it-supporten, att låta stressad och auktoritär, eller att be om en kod som personen just fått i mobilen.
Nätfiske via mejl har funnits i decennier och de flesta har lärt sig att vara på sin vakt. Samtal är svårare. En röst som låter vänlig och insatt sänker garden på ett sätt som en text på skärmen sällan gör. 404 Media pekar på att vishing blivit ett tydligare hot på senare år, inte minst i takt med att unga, engelsktalande hackargrupper vuxit fram och blivit skickliga på just den här sortens social manipulation.
Varför är det här en kulturhändelse och inte bara en it-incident?
Madison Square Garden är en av världens mest kända arenor och navet i ett underhållningsimperium. När data om talanger och om ett lag som Knicks läcker ut handlar det inte längre om en abstrakt företagsläcka, utan om människor och verksamheter som publiken känner igen. Det flyttar nätbrottsligheten från serverhallen rakt in i nöjessfären.
1up:s läsning
Den här historien är en nyttig påminnelse om att de dyraste intrången sällan börjar med kod. De börjar med en människa som vill vara hjälpsam. All teknik i världen spelar mindre roll om någon kan prata sig förbi den, och just därför har de mest framgångsrika hackargrupperna de senaste åren satsat på social manipulation snarare än på rena tekniska kryphål.
Det ska sägas att mycket i fallet ännu vilar på hackarnas egna uppgifter och på 404 Medias genomgång av materialet. Vi har inte sett någon fullständig redogörelse från Madison Square Garden själva, och detaljerna kring exakt hur intrånget gick till är fortfarande tunna. Men mönstret är tydligt nog att vara värt att ta på allvar, oavsett hur den fulla bilden ser ut.