Нови разкрития разшириха кръга на жертвите в изтичането на данни на EY, като Goldman Sachs и Man Group бяха посочени като допълнителни организации, засегнати от хакерския инцидент по-рано тази година, според Financial Times. Изтичането на данни на EY, с което Goldman Sachs сега е свързан, е полезен казус за това как един пробив в компания за професионални услуги може да достигне далеч отвъд самата компания.
Изходният доклад е кратък, затова тази статия се придържа към това, което той установява, и ясно отбелязва какво остава неизвестно.
Какво разкриват новите разкрития
Основното развитие е нарастващият списък на засегнатите страни. Goldman Sachs, една от най-големите инвестиционни банки в света, и Man Group, голям мениджър на активи, бяха идентифицирани като жертви, свързани с по-ранния хакерски пробив в EY. Докладът описва разкритията като разширяващи кръга на жертвите на инцидент, който се е случил по-рано тази година.
Източникът не уточнява колко хора или записи са засегнати във всяка компания, каква конкретна информация е била взета от тях или кога всяка организация е научила за излагането. Това са важни пропуски и читателите трябва да се отнасят с внимание към всякакви цифри, циркулиращи другаде, освен ако не идват от самите компании или регулатори.
Как пробивът при доставчик от трета страна се разпространява към клиентите
Одиторите, данъчните консултанти и консултантите заемат необичайна позиция. За да вършат работата си, те държат копия на чувствителни клиентски материали: финансови отчети, данъчни файлове, данни за сметки и информация за собствените клиенти или инвеститори на клиентите. Това ги прави концентрирани цели. Нападател, който проникне в една такава компания, може да достигне до данни, принадлежащи на десетки или стотици организации наведнъж.
Ето защо списъкът на жертвите обикновено нараства след първото разкритие. Всеки клиент на компрометирания доставчик трябва да установи дали неговите данни са били засегнати, и всеки взема собствено решение кога и как да разкрие информацията. Резултатът е поток от съобщения в продължение на седмици или месеци, което съответства на това, което виждаме тук.
Моделът не се ограничава до финансите. Пробив при доставчик на shipping услуги, например, доведе до излагане на клиентски данни в случая, разгледан в нашия доклад за пробива при партньора за доставка на Trezor, изложил 13 000 купувачи. Компанията, чието име е на продукта, не беше тази, която беше хакната, но нейните клиенти все пак бяха засегнати.
Какво се знае и какво не се знае за изложените данни
Какво се знае: инцидентът се е случил по-рано тази година, EY е била първоначалната цел, а Goldman Sachs и Man Group сега са посочени като допълнителни жертви.
Какво не е установено в изходния материал:
- Дали са били засегнати клиентски данни, данни за служители или данни за собствените клиенти на компаниите
- Броят на засегнатите лица във всяка от двете компании
- Дали данните са били публикувани или злоупотребени
- Какви уведомления, ако има такива, са получили лицата
Докато компаниите или регулаторите предоставят повече подробности, е разумно да избягвате да предполагате най-лошото или най-доброто. Големите институции често разкриват информация на етапи и ранната картина може да се промени.
Какво означава това за вас
Може никога да не сте чували за вътрешните системи на EY, но все пак може да сте засегнати, ако банка, фонд или работодател, с който работите, е използвал компрометиран доставчик. Малко хора избират доставчиците на своята институция и уведомленията за пробиви често идват от компания, която не разпознавате.
Това има две страни. Първо, писмо или имейл за пробив при доставчик може да е легитимен, така че не го отхвърляйте. Второ, новините за пробиви са любима примамка за измамници, така че проверявайте всяко съобщение, като отидете директно на официалния уебсайт на институцията, вместо да кликвате върху връзки в уведомлението.
Същата динамика се появява и при по-малки инциденти. Нашето отразяване на изтичането на данни на SafePal, засегнало близо 40 000 клиенти, показва как клиентските данни могат да попаднат в грешни ръце, дори когато самият продукт е изграден около сигурността.
Какво трябва да направят хората след пробив при доставчик
Не е необходимо да чакате потвърждение, че вашите собствени данни са били взети. Разумните стъпки с ниска цена включват:
- Наблюдавайте сметките си. Преглеждайте извлеченията по банкови, брокерски и кредитни карти за необичайна активност и включете известия за транзакции.
- Проверете кредитните си отчети. Обмислете сигнал за измама или замразяване на кредит, ако получите уведомление, че са били засегнати чувствителни идентификатори.
- Бъдете скептични към неочаквани съобщения. Фишингът често следва новините за пробиви. Не споделяйте кодове, пароли или лични данни в отговор на непоискано запитване.
- Използвайте уникални пароли и многофакторно удостоверяване. Това ограничава щетите, ако някой идентификатор бъде изложен.
- Пазете всички уведомителни писма. Те могат да бъдат полезни, ако по-късно се наложи да оспорите измама или да поискате мониторинг на кредит, предложен от засегнатата компания.
Основният извод
Изтичането на данни на EY, с което Goldman Sachs и Man Group сега са свързани, е напомняне, че вашите данни са само толкова сигурни, колкото най-слабият доставчик във веригата. Пълният обхват все още не е ясен, така че следете за официални актуализации от участващите компании. Междувременно наблюдавайте сметките си, затегнете сигурността на акаунтите си и се отнасяйте внимателно към неочаквани съобщения, свързани с пробиви. За повече примери как се развива излагането чрез трети страни, прочетете нашите доклади за пробива при партньора за доставка на Trezor и пробива при SafePal.




