اختراق بيانات EY يضرب منصة دعم تكنولوجيا معلومات تابعة لجهة خارجية

تقوم شركة إرنست ويونغ LLP، إحدى أكبر شركات الخدمات المهنية في العالم، بإخطار العملاء بشأن خرق بيانات أدى إلى اختراق منصة تذاكر الدعم المستخدمة من قبل موظفي تكنولوجيا المعلومات لديها. وفقًا لإفصاح الشركة، تمكن طرف ثالث غير مصرح له من الوصول إلى النظام وقام بتنزيل مستندات تحتوي على بيانات ضريبية للعملاء خلال فترة امتدت لأسبوعين تقريبًا هذا الربيع. يُعد اختراق بيانات EY تذكيرًا بأن حتى أكبر الشركات وأكثرها مواردًا يمكن أن تتعرض للاختراق من خلال الأدوات التي تعتمد عليها فرق الدعم الداخلية يوميًا.

غالبًا ما تُعامل أنظمة تذاكر الدعم كبنية تحتية ذات أولوية منخفضة مقارنة بالمنصات التي تواجه العملاء أو الأنظمة المالية. ومع ذلك، تحتوي هذه الأدوات في كثير من الأحيان على مرفقات ومراسلات وملفات يقوم الموظفون بتحميلها عند استكشاف المشكلات التقنية وإصلاحها، بما في ذلك مستندات ضريبية حساسة تتم مشاركتها أثناء طلبات دعم تكنولوجيا المعلومات الروتينية. وهذا يجعلها هدفًا جذابًا ولكن غالبًا ما يتم تجاهله.

كيف أصبح نظام الدعم نقطة ضعف

لم تنشر EY تفصيلًا تقنيًا دقيقًا لكيفية تمكن المهاجم من الدخول، لكن الحادثة تتناسب مع نمط حذر منه باحثو الأمن مرارًا في الأشهر الأخيرة: إذ تُستخدم أنظمة الطرف الثالث والأنظمة الملحقة بالدعم بشكل متزايد كنقطة دخول إلى مؤسسات محصنة جيدًا. يدرك المهاجمون أن الباب الأمامي للشركة، وشبكتها الرئيسية، وأنظمة البريد الإلكتروني، وبوابات العملاء، يحظى بأكبر قدر من الاستثمار الأمني. في المقابل، تتلقى الأدوات الخلفية التي يستخدمها موظفو تكنولوجيا المعلومات الداخليون تدقيقًا أقل أحيانًا، على الرغم من أنها قد تحتوي على كمية كبيرة من المواد الحساسة بشكل مفاجئ.

هذه الديناميكية ليست مقتصرة على EY. فحوادث أخرى حديثة، بما في ذلك حملة البرمجيات الخبيثة لمثبت MSI التي استهدفت متداولي العملات الرقمية، تُظهر كيف يواصل المهاجمون استغلال البرامج الموثوقة وقنوات الدعم بدلاً من محاولة شن هجوم مباشر على الأنظمة المحصنة. في تلك الحالة، منحت بيانات الاعتماد المضمنة في ملفات التثبيت للمهاجمين موطئ قدم هادئ. وفي حالة EY، كانت نقطة الدخول منصة تذاكر دعم، لكن الدرس الأساسي هو نفسه: أي نظام يتعامل مع الملفات أو بيانات الاعتماد أو بيانات العملاء يستحق نفس مستوى الحماية الذي تحظى به أنظمة الأعمال الأساسية.

تداعيات الخصوصية على عملاء EY

أكثر التفاصيل إثارة للقلق في إخطار EY هي طبيعة البيانات المتورطة. تتضمن المستندات الضريبية عادةً أرقام الضمان الاجتماعي، وتفاصيل الدخل، ومعلومات الحسابات المالية، ومعرفات أخرى ذات قيمة لسرقة الهوية والاحتيال الضريبي. وتمنح فترة الوصول التي تقارب الأسبوعين المهاجم وقتًا كافيًا لتحديد ملفات معينة واختيارها وسحبها بدلاً من جمع البيانات بشكل عشوائي، مما يشير إلى أن الاختراق ربما كان متعمدًا وليس انتهازيًا.

بالنسبة للعملاء المتأثرين، تتجاوز مخاطر الخصوصية التعرض الفوري. فالبيانات الضريبية لها عمر افتراضي طويل. فعلى عكس كلمة المرور التي يمكن تغييرها فورًا، لا يمكن إعادة تعيين رقم الضمان الاجتماعي أو الإقرار الضريبي التاريخي ببساطة. وهذا يعني أن عواقب هذا النوع من الاختراق قد تظهر بعد أشهر أو حتى سنوات، في شكل إقرارات ضريبية احتيالية، أو طلبات ائتمان غير مصرح بها، أو محاولات تصيد احتيالي تستهدف تفاصيل حسابات حقيقية لتبدو شرعية.

ما يعنيه هذا بالنسبة لك

إذا كنت عميلاً لدى EY، أو عميلاً لأي شركة تعاملت مع إقراراتك الضريبية عبر منصة تابعة لجهة خارجية، فإن هذه الحادثة تشكل حافزًا مفيدًا لمراجعة مدى تعرضك للخطر. اسأل مزود الخدمة مباشرةً عما إذا كانت بياناتك من بين الملفات التي تم الوصول إليها، واطلب تأكيدًا خطيًا، واستفسر عن خدمات المراقبة أو الحماية، مثل مراقبة الائتمان، المقدمة نتيجة لذلك.

على نطاق أوسع، يسلط هذا الاختراق الضوء على أهمية توخي الحذر بشأن كمية الوثائق الحساسة التي يتم تحميلها إلى بوابات الدعم في المقام الأول، حتى عندما يبدو الطلب روتينيًا. فأنظمة تذاكر دعم تكنولوجيا المعلومات ليست مصممة دائمًا بنفس الصرامة الأمنية التي تتمتع بها أنظمة إدارة المستندات المخصصة، ونادرًا ما يكون لدى العملاء رؤية حول مدة الاحتفاظ بالملفات المحملة أو من يمكنه الوصول إليها داخليًا.

نصائح عملية قابلة للتطبيق

إذا كنت تعتقد أن بياناتك الضريبية قد تكون تأثرت باختراق بيانات EY، أو بحادثة مماثلة تتعلق بشركة خدمات مهنية، ففكر في هذه الخطوات:

  • اتصل بالشركة مباشرة لتأكيد ما إذا كانت سجلاتك المحددة جزءًا من الملفات المخترقة، واطلب تفاصيل حول نطاق فترة الأسبوعين.
  • ضع تنبيه احتيال أو تجميد ائتماني لدى مكاتب الائتمان الرئيسية إذا كانت البيانات المتعلقة بالضرائب أو الهوية المالية متورطة.
  • راقب الإقرارات الضريبية عن كثب بحثًا عن علامات نشاط احتيالي، خاصة خلال موسم تقديم الضرائب.
  • تجنب تحميل مستندات مالية حساسة إلى بوابات الدعم إلا عند الضرورة القصوى، واسأل مقدمي الخدمة عن ممارسات الاحتفاظ بالبيانات لديهم.
  • استخدم كلمات مرور قوية وفريدة ومصادقة متعددة العوامل على أي بوابة عميل مرتبطة بالشركة المتأثرة.
  • عند الوصول إلى منصات مالية حساسة عن بُعد، فإن إضافة طبقة تشفير عبر شبكة VPN مهيأة بشكل صحيح، مثل الخطوات الموضحة في دليل إعداد NordVPN هذا، يمكن أن يقلل من التعرض على الشبكات غير الآمنة.

يؤكد اختراق بيانات EY حقيقة أوسع حول حماية البيانات الحديثة: الأمن لا يكون أقوى من النظام الأقل مراقبة. ومع استمرار التحقيقات، ينبغي على العملاء المتأثرين البقاء يقظين تجاه الاتصالات الرسمية والتعامل بحذر مع أي رسائل بريد إلكتروني غير متوقعة تشير إلى هذا الحادث، لأن الاختراقات من هذا القبيل غالبًا ما تؤدي إلى موجة من محاولات التصيد الاحتيالي اللاحقة.