Пробив в данните на EY засяга платформа за ИТ поддръжка на трета страна

Ernst & Young LLP, една от най-големите фирми за професионални услуги в света, уведомява клиенти за пробив в данните, който е компрометирал платформа за билети за поддръжка, използвана от ИТ персонала ѝ. Според оповестяването на компанията, неоторизирана трета страна е получила достъп до системата и е изтеглила документи, съдържащи клиентски данъчни данни, в рамките на приблизително двуседмичен прозорец тази пролет. Пробивът в данните на EY е напомняне, че дори и най-големите, богати на ресурси фирми могат да бъдат изложени на риск чрез инструментите, на които разчитат техните вътрешни екипи за поддръжка всеки ден.

Системите за билети за поддръжка често се третират като инфраструктура с нисък приоритет в сравнение с платформите, обърнати към клиенти, или финансовите системи. Въпреки това, тези инструменти често съдържат прикачени файлове, кореспонденция и файлове, които служителите качват при отстраняване на технически проблеми, включително чувствителни данъчни документи, споделени по време на рутинни заявки за ИТ поддръжка. Това ги прави привлекателна, но често пренебрегвана цел.

Как системата за поддръжка се превърна в слабо място

EY не е публикувала подробен технически разбор на начина, по който атакуващият е влязъл, но инцидентът се вписва в модел, който изследователи по сигурността са отбелязвали многократно през последните месеци: системи на трети страни и такива, свързани с поддръжка, се използват все по-често като входна точка в иначе добре защитени организации. Атакуващите разбират, че входната врата на компанията, основната ѝ мрежа, имейл системите и порталите за клиенти, обикновено получава най-голяма инвестиция в сигурността. Вътрешните инструменти, използвани от ИТ персонала, понякога получават по-малко внимание, въпреки че могат да съдържат изненадващо голямо количество чувствителен материал.

Тази динамика не е уникална за EY. Други неотдавнашни инциденти, включително кампанията със зловреден софтуер в MSI инсталатори, насочена срещу крипто търговци, показват как атакуващите продължават да експлоатират доверен софтуер и канали за поддръжка, вместо да опитват фронтална атака срещу укрепени системи. В онзи случай, твърдо кодирани идентификационни данни в инсталационните файлове дадоха тиха опора на атакуващите. В случая с EY, входната точка беше платформа за билети за поддръжка, но основният урок е същият: всяка система, която обработва файлове, идентификационни данни или клиентски данни, заслужава същото ниво на защита като основните бизнес системи.

Последици за поверителността на клиентите на EY

Най-тревожният детайл в уведомлението на EY е естеството на засегнатите данни. Данъчните документи обикновено включват номера на социална осигуровка, данни за доходи, информация за финансови сметки и други идентификатори, които са ценни за кражба на самоличност и данъчни измами. Приблизително двуседмичен прозорец на достъп дава на атакуващия значително време за идентифициране, избор и целенасочено извличане на конкретни файлове, вместо безразборно грабване на данни, което подсказва, че проникването може да е било преднамерено, а не опортюнистично.

За засегнатите клиенти, залозите за поверителността надхвърлят непосредственото излагане. Данъчните данни имат дълъг срок на годност. За разлика от парола, която може да бъде сменена незабавно, номерът на социална осигуровка или историческа данъчна декларация не могат просто да бъдат нулирани. Това означава, че последствията от този вид пробив могат да се появят месеци или дори години по-късно, под формата на измамни данъчни декларации, неоторизирани заявления за кредит или целенасочени фишинг опити, които цитират реални данни за сметка, за да изглеждат легитимни.

Какво означава това за вас

Ако сте клиент на EY или клиент на която и да е фирма, обработвала данъчните ви декларации чрез платформа на трета страна, този инцидент е полезен повод да преразгледате собствената си изложеност. Попитайте вашия доставчик директно дали вашите данни са били сред достъпените файлове, поискайте писмено потвърждение и разберете какви услуги за наблюдение или защита, като кредитно наблюдение, се предлагат в резултат на това.

В по-широк план, този пробив подчертава защо си струва да бъдем предпазливи относно това колко чувствителна документация се качва на портали за поддръжка на първо място, дори когато заявката изглежда рутинна. Билетите за ИТ поддръжка не винаги са проектирани със същата строгост по сигурността като специализираните системи за управление на документи, а клиентите рядко имат видимост колко дълго се съхраняват качените файлове или кой има достъп до тях вътрешно.

Практически изводи

Ако смятате, че данъчните ви данни може да са били засегнати от пробива в данните на EY или от подобен инцидент с фирма за професионални услуги, обмислете следните стъпки:

  • Свържете се директно с фирмата, за да потвърдите дали вашите конкретни записи са били част от компрометираните файлове, и поискайте подробности за обхвата на двуседмичния прозорец.
  • Поставете предупреждение за измама или кредитно замразяване в основните кредитни бюра, ако са замесени данъчни или финансови идентификатори.
  • Наблюдавайте внимателно данъчните си декларации за признаци на измамна дейност, особено около данъчния сезон.
  • Избягвайте да качвате чувствителни финансови документи на портали за поддръжка, освен ако не е абсолютно необходимо, и питайте доставчиците за техните практики за съхранение на данни.
  • Използвайте силни, уникални пароли и многофакторна автентикация за всеки клиентски портал, свързан със засегнатата фирма.
  • Когато достъпвате чувствителни финансови платформи от разстояние, добавянето на слой криптиране чрез правилно конфигуриран VPN, като стъпките, описани в това ръководство за настройка на NordVPN, може да намали излагането в незащитени мрежи.

Пробивът в данните на EY подчертава една по-широка истина за съвременната защита на данните: сигурността е толкова силна, колкото е най-слабо наблюдаваната ѝ система. Докато разследванията продължават, засегнатите клиенти трябва да останат бдителни за официални съобщения и да третират с повишено внимание всякакви неочаквани имейли, които се позовават на този инцидент, тъй като пробиви като този често предизвикват вълна от последващи фишинг опити.