Какво твърди ShinyHunters за Ernst & Young

Групата за изнудване ShinyHunters добави Ernst & Young, една от най-големите компании за професионални услуги в света, към списъка си с предполагаеми жертви. Според твърдението, групата казва, че е получила достъп чрез компрометиране на веригата на доставки с участието на трета страна – платформа за ИТ поддръжка, използвайки откраднати идентификационни данни за достигане до вътрешни системи, включително инстанция на Jira, и в крайна сметка извличане на данни от данъчни декларации. ShinyHunters уж е определила краен срок 31 юли, до който EY да отговори, заплашвайки да публикува откраднатите материали, ако фирмата не осъществи контакт.

Към момента това е твърдение за рансъмуер от ShinyHunters срещу Ernst & Young, а не потвърдено нарушение на данните. Не са се появили публично примерни файлове, изтекли бази данни или независимо проверено доказателство за откраднати данъчни записи. Твърдението в момента се основава изцяло на изявленията на самата ShinyHunters, публикувани на нейния сайт за изтичане на данни и разпространени в каналите на изследователи по сигурността и социалните медии.

Защо все още няма проверено доказателство за изтичане

Групите за рансъмуер и изнудване редовно публикуват твърдения много преди, или понякога изобщо без да представят използваемо доказателство. Публикуването на сайт за изтичания не е същото като потвърдено нарушение на данните. Проверката обикновено изисква или компанията да признае инцидента, изследователи по сигурността да съпоставят изтекли проби с реални записи, или нападателите да разкрият достатъчно данни, за да се удостовери кражбата.

В случая с Ernst & Young, детайлите, които циркулират – компрометиране чрез веригата за доставки през доставчик на ИТ поддръжка, кражба на идентификационни данни и достъп до Jira – са в съответствие с тактики, които ShinyHunters е използвала преди. Но съответствието с предишно поведение не е потвърждение. Докато EY не издаде официално изявление или не се появят проверими данни, твърдението трябва да се третира като недоказано. Тази разлика е от значение, защото преждевременната паника или преждевременното отхвърляне носят риск за клиентите и служителите, които по един или друг начин могат да бъдат засегнати.

Как групите за рансъмуер използват непотвърдени твърдения като лост за натиск

Тук ситуацията с Ernst & Young се вписва в по-широк и все по-познат модел. ShinyHunters е изградила практика да назовава големи, разпознаваеми организации, след което използва репутационната тежест на това име, за да притисне за отговор, независимо дали основното нарушение изобщо бъде напълно обосновано. Фирма с размерите на EY е подложена на незабавно внимание в момента, в който името ѝ се появи на сайт за изтичания, дори ако техническите твърдения зад него остават непроверени.

Групата е следвала подобен подход и с други цели. Тя твърдеше за нарушение в Exact Sciences, диагностичната компания зад теста Cologuard, поставяйки чувствителни здравни данни в центъра на опита за изнудване. Също така пое отговорност за нарушение в Baker Distributing, голям дистрибутор за ОВиК и хладилна техника, и твърдеше за кражба на финансови записи, свързани с Addi.com, колумбийска компания за финансови услуги. Във всеки случай самото обявяване, а не непременно твърдото доказателство, свърши по-голямата част от работата по натиска. Отделен инцидент, включващ Cushman & Wakefield, показва как множество групи за изнудване могат да претендират за припокриващи се жертви, добавяйки още объркване за всеки, който се опитва да оцени какво всъщност се е случило.

Стратегията е ясна: назоваването на доверен, високопрофилен бранд генерира медийно отразяване и тревога сред клиентите бързо, често по-бързо, отколкото компанията под наблюдение може да разследва и отговори. Тази асиметрия е лостът за натиск.

Какво означава това за вас

Ако сте клиент, доставчик или служител на Ernst & Young, разумното действие в момента е предпазливост, а не очакване на потвърждение. Групите за рансъмуер печелят, когато хората приемат, че липсата на новини означава липса на риск. Предвид естеството на твърдението – данни от данъчни декларации, уж взети чрез маршрут през веригата за доставки – всеки с финансова или професионална връзка с EY трябва да допусне, че е възможно да има излагане на риск, докато фирмата не изясни ситуацията.

Практическите стъпки имат смисъл, независимо от това как ще се разреши това конкретно твърдение за рансъмуер от ShinyHunters срещу Ernst & Young. Внимавайте за опити за фишинг, които споменават EY, данъчни декларации или взаимоотношения по одит, тъй като нападателите често използват публичността около твърдяно нарушение, за да създават убедителни последващи измами. Ако сте споделили чувствителни финансови или данъчни документи с EY, обмислете да следите по-внимателно сметките и кредитната си активност през следващите седмици. Служителите трябва да бъдат бдителни за необичайни подкани за влизане или заявки за нулиране на идентификационни данни, тъй като твърдяната точка на проникване е включвала платформа за ИТ поддръжка от трета страна – напомняне, че достъпът през веригата за доставки остава един от най-често срещаните начини нападателите да достигнат иначе добре защитени организации.

Изводът

Твърдението на ShinyHunters срещу Ernst & Young е достатъчно сериозно, за да го вземем на сериозно, но все още не е потвърдено нарушение. Моделът при другите ѝ предполагаеми цели – от здравна диагностика до дистрибуция и финансови услуги – показва група, която разчита на самото твърдение толкова, колкото и на данните зад него. Приемете това като подкана да прегледате собствената си изложеност на риск и да затегнете основните навици за сигурност сега, вместо да чакате потвърждение, което може да дойде или не според собствения график на групата. Да сте информирани, да следите официалните комуникации на EY и да сте скептични към нежелани съобщения, отнасящи се до този инцидент, са най-практичните налични стъпки, докато ситуацията се развива.