Andersen Group Inc. (NYSE: ANDG), фирма за професионални услуги и данъчно консултиране, беше публикувана в сайта за изнудване LeakedData, управляван от Silent Ransom Group. Обявата е от значение, защото противоречи на по-ранни вътрешни оценки, които описваха инцидента като напълно овладян. За клиентите на фирмата историята с изнудването чрез изтичане на данни в Andersen Group е напомняне, че първото изявление на дадена компания за даден инцидент не винаги е последната дума.

Тази публикация се придържа към това, което е било докладвано. Изходната статия описва инцидента като включващ социално инженерство и посочва, че обявата се е появила в портал в тъмната мрежа, след като собствената оценка на компанията предполагаше, че въпросът е приключен. Подробности като обема или типа на твърдените данни не са установени в материалите, които прегледахме, затова не спекулираме с тях.

Какво показва обявата в LeakedData

Обявата в портал за изтичане или изнудване е твърдение, направено от атакуващите. Тя сигнализира, че групата твърди, че притежава данни от жертвата и иска да притисне организацията да плати, обикновено като заплашва да публикува това, което е взела. Това не е независимо доказателство за това какво е било откраднато и не е проверен опис на засегнатите записи.

Това, което обявата действително показва, е, че Silent Ransom Group смята Andersen Group за подходяща мишена за оказване на натиск. Времето също е забележително: публикацията последва период, в който собствената позиция на компанията беше, че инцидентът е бил овладян. Публичното отразяване около случая също включва съобщение на компанията, описващо разрешаването на ограничен инцидент със сигурността, като е бил уведомен ограничен брой клиенти. Обявата в портала сега стои редом до този разказ и разликата между двете е това, на което читателите трябва да обърнат внимание.

За една фирма за данъчно консултиране чувствителността на клиентските данни е основната грижа. Консултантската работа включва финансови записи, данни за самоличност и данъчни декларации, което е точно типът информация, която е ценна за измами и целенасочен фишинг.

Как социалното инженерство вкарва атакуващите вътре

Социалното инженерство означава манипулиране на хора, а не разбиване на софтуер. Вместо да експлоатира техническа уязвимост, атакуващият убеждава служител или службата за поддръжка да предоставят достъп. Чести подходи включват представяне за ИТ служители, представяне за доставчик или свързване с някого по телефона или чрез съобщение с убедителен претекст и усещане за спешност.

Този подход работи, защото е насочен към рутинно поведение. Заявка за нулиране на парола, искане за одобряване на вход, или обаждане от някого, който твърди, че е вътрешна поддръжка, могат да изглеждат съвсем обикновени. След като атакуващият получи сесия, изглеждаща легитимна, той може да се движи през системите с по-малко сигнали за тревога, отколкото би предизвикало техническо проникване, и може тихо да копира данни, преди някой да забележи.

Ето защо тези инциденти са трудни за определяне на обхвата. Ако достъпът е дошъл чрез акаунт, на който се доверяваме, а не чрез зловреден софтуер, защитниците трябва да прегледат до какво е могъл да достигне този акаунт и за колко време, преди да могат да кажат с увереност какво е било взето.

Защо твърденията за "напълно овладян" инцидент заслужават scrutiny

Естествено е една компания да иска бързо да успокои клиентите си. Но "овладян" може да означава различни неща: че достъпът на атакуващия е бил прекъснат, че засегнатите системи са били изолирани, или че не се очаква допълнителна вреда. Тези неща не са същото като "знаем точно какво е било взето".

Изнудването променя картината. Когато данните вече са копирани, затварянето на вратата не ги връща. Атакуващите все още държат файловете и могат да използват портал за изтичане, за да упражнят натиск по-късно. Обява, която се появява след съобщение за овладяване, предполага или че обхватът е бил по-голям, отколкото първоначално е било разбрано, или че атакуващите твърдят повече, отколкото компанията е потвърдила. Във всеки случай читателите трябва да третират ранните изявления, че всичко е наред, като предварителни и да следят за последващи разкрития.

Добрите признаци във всеки отговор на инцидент включват ясно уведомяване на засегнатите страни, конкретика относно това какви категории данни са били засегнати, и актуализации, когато се появи нова информация.

Какво означава това за вас

Ако сте клиент на Andersen Group, не чакайте сигурност, преди да се защитите. Приемете, че информацията, която сте споделили с фирмата, може да е изложена на риск, и действайте съответно. Ако не сте получили уведомление, това не гарантира, че данните ви не са били засегнати, тъй като компанията заяви, че е уведомен само ограничен брой клиенти.

Ако използвате който и да е доставчик, който се появява в портал за изнудване, важи същата логика. Практическият риск е по-малко свързан със самото изтичане и повече с това, което следва: убедителни фишинг съобщения, които споменават пробива, вашия счетоводител или вашите данъчни декларации.

Какво трябва да направят клиентите, ако техният доставчик бъде включен в списък

  • Нулирайте идентификационните данни. Сменете паролите за всеки портал или акаунт, свързан с фирмата, и навсякъде, където сте ги използвали повторно. Използвайте уникална парола за всяка услуга и включете многофакторно удостоверяване.
  • Очаквайте фишинг, свързан с пробива. Може да пристигнат съобщения, които твърдят, че са от фирмата, от регулатор или от кредитна услуга. Не кликвайте на връзки и не отваряйте прикачени файлове; свържете се с фирмата чрез данните за контакт, които вече имате.
  • Проверявайте заявките независимо. Бъдете внимателни с всяко обаждане или имейл, които искат да потвърдите данни за самоличност, да промените инструкции за плащане или да споделите документи. Социалното инженерство работи както с клиенти, така и със служители.
  • Проверете услугите за уведомяване за пробиви. Потърсете вашите имейл адреси в реномирани инструменти за наблюдение на пробиви, за да видите дали данните ви са се появили.
  • Наблюдавайте финансовите и данъчните си акаунти. Следете банковата и кредитната активност и обмислете замразяване на кредита, ако финансовите ви идентификатори може да са били изложени.
  • Задавайте директни въпроси на фирмата. Поискайте писмено потвърждение дали данните ви са били засегнати и какво прави компанията по въпроса.

Основни изводи

Случаят с изнудването чрез изтичане на данни в Andersen Group показва, че един инцидент може да изглежда приключен на хартия, докато атакуващите все още провеждат кампанията си за натиск. Отнасяйте се към ранните изявления за овладяване с умерен скептицизъм, защитете акаунтите си сега и останете бдителни за последващ фишинг. Тези стъпки струват малко и ви защитават независимо от това как в крайна сметка ще се развият подробностите около този инцидент.