Wesco потвърди киберинцидент, свързан с облачна CRM система

Дистрибуторът на електрически продукти Wesco потвърди, че разследва инцидент в киберсигурността, след като група за изнудване на данни заяви, че е проникнала в системите на компанията. Според репортаж от SC Media, Wesco заяви, че инцидентът засяга облачната им среда за управление на взаимоотношенията с клиенти (CRM), и компанията работи със своя доставчик, за да определи обхвата на случилото се.

Групата за изнудване, стояща зад твърдението, е идентифицирана в други репортажи като ExfilSquad – актьор, който публично заяви, че е откраднал и изтекъл данни, за които се предполага, че принадлежат на Wesco. Както е типично в подобни ситуации, потвърждението на компанията се ограничава до признаване на инцидент и посочване на засегнатата категория система (облачна CRM), докато твърденията на групата за изнудване относно обема или чувствителността на откраднатите данни остават непроверени от самата Wesco.

Този модел – хакерска или изнудваща група да оповестява пробив преди засегнатата компания да завърши разследването си – става все по-често срещан. Той поставя клиентите и бизнес партньорите в неудобна позиция: те научават за потенциално излагане на данните си от твърдения на престъпна група дълго преди да получат официална информация от компанията, която реално ги е съхранявала.

Защо пробивите в облачни CRM системи имат значение за поверителността

CRM платформите са привлекателни цели именно заради това, което съхраняват: имена на клиенти, данни за контакт, бизнес взаимоотношения, история на комуникациите и понякога информация за фактуриране или акаунти. За компания като Wesco, която обслужва като голям дистрибутор бизнеси и институции, пробив в CRM може да изложи не само лични данни в потребителски стил, но и подробности за корпоративни клиенти, взаимоотношения с доставчици и вътрешни търговски операции.

Когато група за изнудване твърди, че е извлякла данни преди криптиране или внедряване на ransomware, целта обикновено не е да заключи системите. Тя е да окаже натиск върху жертвата да плати, като заплашва да изтече или продаде откраднатата информация. Независимо дали ще бъде платен откуп, данните, които вече са напуснали мрежата, могат да бъдат публикувани, продадени или изхвърлени публично, независимо от изхода от преговорите. Вече сме наблюдавали тази динамика при широкомащабни изхвърляния на данни, които се появяват в престъпни форуми или месинджър платформи дълго след първоначалния пробив, както е документирано в случаи, при които 918 бази данни бяха изтекли в Telegram дълго след първоначалното открадване.

Тази история е полезно напомняне, че времевата линия на разследването на компанията и тази на оповестяване от престъпната група не винаги съвпадат. Данни, за които се твърди, че са откраднати в публикация за изнудване, могат да престоят „заспали“ седмици или месеци, преди да изплуват отново в по-вредоносна, публично достъпна за търсене форма.

Какво Wesco потвърди и какво не

На този етап потвърдените факти са ограничени. Wesco призна за инцидент, идентифицира облачната CRM среда като засегната система и заяви, че работи със своя доставчик по реакцията. Компанията, според наличните репортажи, не е потвърдила конкретните типове засегнати данни, броя на засегнатите лица или организации, нито дали твърденията на групата за изнудване за мащаба на пробива са точни.

Това е обичайна и разумна начална позиция за компания, която все още провежда разследване със съдебни експерти. Прибързаните или неточни оповестявания могат да създадат объркване или правна отговорност, затова организациите обикновено изчакват, докато разследването с външни доставчици или екипи за реакция при инциденти напредне достатъчно, преди да издадат подробни изявления. Читателите трябва да подхождат с подходящ скептицизъм към непроверените твърдения на групи за изнудване, дори и да приемат сериозно основната възможност за излагане на данни.

Какво означава това за вас

Ако сте клиент, доставчик или служител на Wesco, все още няма потвърден списък какви данни може да са били изложени, което прави проактивната предпазливост най-разумния отговор. Следете за официални комуникации директно от Wesco, вместо да разчитате единствено на твърдения от групата за изнудване или странични агрегатори. Групите за изнудване имат стимул да преувеличават обхвата или чувствителността на откраднатите данни, за да увеличат натиска върху целта, затова третирайте първоначалните твърдения с известен скептицизъм, докато компанията не потвърди конкретни факти.

В по-широк план този инцидент е напомняне, че CRM системите, често третирани като по-малко приоритетни от финансовите системи или тези за здравни досиета, съдържат достатъчно лични и бизнес данни, за да бъдат реално ценни за атакуващите. Ако сте правили бизнес с Wesco или споделяте информация за контакт с някой доставчик, използващ облачни CRM инструменти, струва си периодично да преглеждате къде се намират вашите данни и как са защитени.

Практически изводи

  • Следете за официални актуализации директно от Wesco, вместо да разчитате само на твърдения от групата за изнудване.
  • Ако сте клиент или партньор на Wesco, наблюдавайте имейла и акаунтите си за опити за фишинг, които могат да се позовават на този инцидент.
  • Помислете за активиране на многофакторна автентикация за всички акаунти, свързани с бизнес взаимоотношения с Wesco.
  • Бъдете скептични към непроверени твърдения за обем или чувствителност на данните, докато компанията не потвърди подробностите чрез официално уведомление за пробив.

С напредването на разследването вероятно ще излязат повече подробности за истинския обхват на инцидента. Дотогава най-разумният път напред е да третираме както предпазливите изявления на компанията, така и твърденията на групата за изнудване с дозиран скептицизъм.