ما تدعيه ShinyHunters بشأن Ernst & Young

أضافت مجموعة الابتزاز ShinyHunters شركة Ernst & Young، إحدى أكبر شركات الخدمات المهنية في العالم، إلى قائمة ضحاياها المزعومين. ووفقًا للادعاء، تقول المجموعة إنها حصلت على وصول من خلال اختراق لسلسلة التوريد يشمل منصة دعم تقني تابعة لطرف ثالث، باستخدام بيانات اعتماد مسروقة للوصول إلى أنظمة داخلية، بما في ذلك مثيل Jira، وسحب بيانات الإقرارات الضريبية في النهاية. ويُقال إن ShinyHunters حددت موعدًا نهائيًا في 31 يوليو لرد EY، مهددة بنشر المواد المسروقة إذا لم تتواصل الشركة.

حتى الآن، هذا ادعاء من ShinyHunters باختراق Ernst & Young وليس اختراقًا مؤكدًا. لم تظهر علنًا أي ملفات عينات، أو قواعد بيانات مسربة، أو أدلة مستقلة على سجلات ضريبية مسروقة. يستند الادعاء حاليًا بالكامل إلى تصريحات ShinyHunters نفسها، المنشورة على موقع التسريب الخاص بها والمتداولة عبر قنوات الباحثين الأمنيين ووسائل التواصل الاجتماعي.

لماذا لا يوجد دليل مؤكد على التسريب حتى الآن

تنشر مجموعات الفدية والابتزاز ادعاءات بشكل روتيني قبل وقت طويل من تقديم دليل قابل للاستخدام، وأحيانًا بدونه تمامًا. إدراج اسم على موقع تسريب لا يعادل اختراق بيانات مؤكدًا. يتطلب التحقق عادة إما اعتراف الشركة بالحادثة، أو مطابقة الباحثين الأمنيين لعينات مسربة بسجلات حقيقية، أو إصدار المهاجمين بيانات كافية لإثبات صحة السرقة.

في حالة Ernst & Young، التفاصيل المتداولة، زاوية سلسلة التوريد من خلال بائع دعم تقني، وسرقة بيانات الاعتماد، والوصول إلى Jira، تتسق مع تكتيكات استخدمتها ShinyHunters من قبل. لكن الاتساق مع سلوك سابق ليس تأكيدًا. إلى أن تصدر EY بيانًا رسميًا أو تظهر بيانات قابلة للتحقق، يجب التعامل مع الادعاء على أنه غير مثبت. هذا الفرق مهم، لأن الذعر المبكر أو الاستبعاد المبكر يحملان مخاطر على العملاء والموظفين الذين قد يتأثرون في كلتا الحالتين.

كيف تستخدم مجموعات الفدية الادعاءات غير المؤكدة كوسيلة ضغط

هنا يتناسب وضع Ernst & Young مع نهج أوسع ومألوف بشكل متزايد. بنت ShinyHunters نمطًا من تسمية منظمات كبيرة ومعروفة، ثم استخدام الثقل السمعة لهذا الاسم للضغط من أجل الرد، بغض النظر عما إذا كان الاختراق الأساسي مثبتًا بالكامل. تواجه شركة بحجم EY تدقيقًا فوريًا لحظة ظهور اسمها على موقع تسريب، حتى لو كانت الادعاءات التقنية وراءه غير مؤكدة.

اتبعت المجموعة نهجًا مشابهًا مع أهداف أخرى. ادعت اختراق Exact Sciences، شركة التشخيص وراء اختبار Cologuard، واضعة بيانات صحية حساسة في مركز محاولة الابتزاز. كما ادعت المسؤولية عن اختراق Baker Distributing، موزع رئيسي للتدفئة والتهوية وتكييف الهواء والتبريد، وزعمت سرقة سجلات مالية مرتبطة بـ Addi.com، شركة خدمات مالية كولومبية. في كل حالة، كان الإعلان نفسه، وليس بالضرورة دليلًا قاطعًا، هو الذي قام بمعظم عمل الضغط. حادثة منفصلة تشمل Cushman & Wakefield تظهر كيف يمكن لمجموعات ابتزاز متعددة أن تدعي ضحايا متداخلين، مما يضيف مزيدًا من الارتباك لأي شخص يحاول تقييم ما حدث بالفعل.

الاستراتيجية مباشرة: تسمية علامة تجارية موثوقة وذات مكانة عالية تولد تغطية إعلامية وقلقًا لدى العملاء بسرعة، غالبًا أسرع مما تستطيع الشركة المعنية التحقيق والرد. هذا التفاوت هو مصدر قوة الضغط.

ماذا يعني هذا لك

إذا كنت عميلاً أو بائعًا أو موظفًا في Ernst & Young، فالخطوة المسؤولة الآن هي الحذر، وليس انتظار التأكيد. تستفيد مجموعات الفدية عندما يفترض الناس أن غياب الأخبار يعني عدم وجود خطر. بالنظر إلى طبيعة الادعاء، بيانات إقرارات ضريبية يُزعم أنها أُخذت عبر طريق سلسلة التوريد، يجب على أي شخص لديه علاقة مالية أو مهنية مع EY أن يفترض إمكانية التعرض حتى توضح الشركة الموقف.

الخطوات العملية منطقية بغض النظر عن كيفية حل ادعاء ShinyHunters باختراق Ernst & Young هذا. راقب محاولات التصيد التي تشير إلى EY، أو الإقرارات الضريبية، أو علاقات التدقيق، لأن المهاجمين غالبًا ما يستخدمون الدعاية حول اختراق مدعى لصياغة عمليات احتيال متابعة مقنعة. إذا كنت قد شاركت وثائق مالية أو ضريبية حساسة مع EY، ففكر في مراقبة حساباتك ونشاطك الائتماني عن كثب في الأسابيع القادمة. يجب أن يكون الموظفون منتبهين لمطالبات تسجيل الدخول غير العادية أو طلبات إعادة تعيين بيانات الاعتماد، لأن نقطة الاختراق المدعاة شملت منصة دعم تقني لطرف ثالث، تذكيرًا بأن وصول سلسلة التوريد يظل أحد أكثر الطرق شيوعًا لوصول المهاجمين إلى منظمات محمية بشكل جيد.

الخلاصة

ادعاء ShinyHunters ضد Ernst & Young جاد بما يكفي لأخذه على محمل الجد، لكنه ليس اختراقًا مؤكدًا بعد. النمط عبر أهدافها المزعومة الأخرى، من تشخيص الصحة إلى التوزيع وشركات الخدمات المالية، يُظهر مجموعة تعتمد على الادعاء نفسه بقدر ما تعتمد على البيانات وراءه. تعامل مع هذا كحافز لمراجعة تعرضك الخاص وتشديد عادات الأمان الأساسية الآن، بدلاً من انتظار تأكيد قد يأتي أو لا يأتي وفقًا للجدول الزمني للمجموعة. البقاء على اطلاع، ومتابعة اتصالات EY الرسمية، والتشكك في الرسائل غير المرغوب فيها التي تشير إلى هذا الحادث هي أكثر الخطوات العملية المتاحة أثناء تطور الموقف.