كشفت إفصاحات جديدة عن توسع دائرة ضحايا اختراق بيانات إرنست ويونغ (EY)، إذ تم تسمية غولدمان ساكس ومان غروب كمنظمتين إضافيتين تأثرتا بحادثة الاختراق التي وقعت في وقت سابق من هذا العام، وفقًا لصحيفة فايننشال تايمز. ويُعدّ اختراق بيانات EY الذي ارتبط الآن بغولدمان ساكس دراسة حالة مفيدة حول كيفية امتداد اختراق واحد في شركة خدمات مهنية إلى ما هو أبعد بكثير من الشركة نفسها.
التقرير المصدر موجز، لذا يلتزم هذا المقال بما يثبته ويشير بوضوح إلى ما لا يزال مجهولًا.
ما تكشفه الإفصاحات الجديدة
التطور المحوري هو توسع قائمة الأطراف المتأثرة. فقد تم تحديد غولدمان ساكس، أحد أكبر بنوك الاستثمار في العالم، ومان غروب، وهي شركة إدارة أصول كبرى، كضحايا مرتبطين بالاختراق السابق في EY. ويصف التقرير هذه الإفصاحات بأنها توسّع دائرة ضحايا حادثة وقعت في وقت سابق من هذا العام.
لا يتناول المصدر بالتفصيل عدد الأشخاص أو السجلات المتأثرة في كل شركة، ولا المعلومات المحددة التي تم أخذها منها، ولا متى علمت كل منظمة بالتعرض. هذه ثغرات مهمة، وينبغي للقراء التعامل بحذر مع أي أرقام متداولة في أماكن أخرى ما لم تصدر عن الشركات أو الجهات التنظيمية نفسها.
كيف ينتشر اختراق مورّد خارجي إلى العملاء
يقع المدققون والمستشارون الضريبيون والاستشاريون في موقع غير معتاد. فلكي يؤدوا عملهم، يحتفظون بنسخ من مواد العملاء الحساسة: البيانات المالية، والملفات الضريبية، وتفاصيل الحسابات، ومعلومات عن عملاء أو مستثمري العملاء أنفسهم. وهذا يجعلهم أهدافًا مركّزة. فالمهاجم الذي يتمكن من الدخول إلى إحدى هذه الشركات قد يصل إلى بيانات تخص عشرات أو مئات المنظمات دفعة واحدة.
لهذا السبب تميل قائمة الضحايا إلى النمو بعد الإفصاح الأول. فعلى كل عميل للمورّد المخترق أن يحدد ما إذا كانت بياناته متضمنة، وكل منهم يتخذ قراره الخاص بشأن متى وكيف يُفصح. والنتيجة هي تدفق متقطّع من الإعلانات على مدى أسابيع أو أشهر، وهو ما يتطابق مع ما نراه هنا.
هذا النمط لا يقتصر على القطاع المالي. فاختراق في مزوّد خدمات شحن، على سبيل المثال، أدى إلى تعرض تفاصيل العملاء في الحالة التي تناولناها في تقريرنا عن اختراق شريك الشحن لشركة Trezor الذي كشف 13,000 مشترٍ. فالشركة التي يحمل المنتج اسمها لم تكن هي المخترقة، ومع ذلك تأثر عملاؤها.
ما هو المعروف وما هو غير المعروف عن البيانات المكشوفة
ما هو معروف: وقعت الحادثة في وقت سابق من هذا العام، وكانت EY هي الهدف الأصلي، وتم الآن تسمية غولدمان ساكس ومان غروب كضحايا إضافيين.
ما لم يثبت في المواد المصدرية:
- ما إذا كانت بيانات العملاء أو بيانات الموظفين أو بيانات عملاء الشركتين أنفسهم متضمنة
- عدد الأفراد المتأثرين في أي من الشركتين
- ما إذا كانت البيانات قد نُشرت أو أُسيء استخدامها
- ما الإشعارات، إن وُجدت، التي تلقاها الأفراد
إلى أن تقدم الشركات أو الجهات التنظيمية مزيدًا من التفاصيل، من الحكمة تجنّب افتراض الأسوأ أو الأفضل. فالمؤسسات الكبرى غالبًا ما تفصح على مراحل، وقد تتغير الصورة الأولية.
ما يعنيه هذا لك
قد لا تكون قد سمعت قط بالأنظمة الداخلية لشركة EY، لكن قد تكون متأثرًا مع ذلك إذا كان بنك أو صندوق أو صاحب عمل تتعامل معه يستخدم مورّدًا تم اختراقه. فقلة من الناس يختارون موردي مؤسستهم، وغالبًا ما تصل إشعارات الاختراق من شركة لا تعرفها.
وهذا يقطع في اتجاهين. أولًا، قد تكون رسالة أو بريد إلكتروني حول اختراق مورّد مشروعًا، فلا تتجاهله. ثانيًا، أخبار الاختراق هي طُعم مفضل لدى المحتالين، لذا تحقق من أي رسالة بالذهاب مباشرة إلى الموقع الرسمي للمؤسسة بدلًا من النقر على الروابط في الإشعار.
تظهر الديناميكية نفسها في حوادث أصغر. فتغطيتنا لـاختراق بيانات SafePal الذي أثّر على ما يقرب من 40,000 عميل تُظهر كيف يمكن أن تنتهي تفاصيل العملاء في الأيدي الخاطئة حتى عندما يكون المنتج نفسه مبنيًا حول الأمان.
ما ينبغي للأفراد فعله بعد اختراق مورّد
لست بحاجة إلى انتظار التأكيد بأن بياناتك أنت قد أُخذت. وتشمل الخطوات المعقولة منخفضة التكلفة:
- راقب حساباتك. راجع كشوفات البنك والوساطة المالية وبطاقات الائتمان بحثًا عن أي نشاط غير مألوف، وفعّل تنبيهات المعاملات.
- تحقق من تقارير الائتمان الخاصة بك. فكّر في وضع تنبيه احتيال أو تجميد ائتماني إذا تلقيت إشعارًا بأن معرّفات حساسة كانت متضمنة.
- كن متشككًا تجاه الرسائل غير المتوقعة. غالبًا ما يتبع التصيّد الإلكتروني أخبار الاختراق. لا تشارك الرموز أو كلمات المرور أو التفاصيل الشخصية ردًا على تواصل غير مطلوب.
- استخدم كلمات مرور فريدة ومصادقة متعددة العوامل. هذا يحد من الضرر إذا تم كشف أي بيانات اعتماد.
- احتفظ بأي رسائل إشعار. فقد تكون مفيدة إذا احتجت لاحقًا إلى الاعتراض على احتيال أو طلب مراقبة ائتمانية تقدمها الشركة المتأثرة.
الخلاصة
إن اختراق بيانات EY الذي ارتبط الآن بغولدمان ساكس ومان غروب هو تذكير بأن بياناتك ليست أكثر أمانًا من أضعف مورّد في السلسلة. لا يزال النطاق الكامل غير واضح، لذا ترقّب التحديثات الرسمية من الشركات المعنية. وفي غضون ذلك، راقب حساباتك، وعزّز أمان حسابك، وتعامل بعناية مع الرسائل غير المتوقعة المتعلقة بالاختراق. لمزيد من الأمثلة على كيفية تطور التعرض عبر أطراف ثالثة، اقرأ تقاريرنا عن اختراق شريك الشحن لشركة Trezor واختراق SafePal.




