Andersen Group Inc. (NYSE: ANDG), firma poskytující profesionální služby a daňové poradenství, byla zveřejněna na vyděračském webu LeakedData provozovaném skupinou Silent Ransom Group. Tento záznam je důležitý, protože je v rozporu s dřívějšími interními hodnoceními, která incident označovala za plně zvládnutý. Pro klienty firmy je příběh vydírání při úniku dat společnosti Andersen Group připomínkou, že první prohlášení společnosti o incidentu nemusí být vždy posledním slovem.

Tento příspěvek se drží toho, co bylo reportováno. Zdrojový článek popisuje incident jako zahrnující sociální inženýrství a uvádí, že záznam se objevil na dark webovém portálu poté, co vlastní hodnocení společnosti naznačovalo, že záležitost je uzavřena. Podrobnosti, jako je objem nebo typ údajně získaných dat, nebyly v materiálu, který jsme zkoumali, stanoveny, takže o nich nebudeme spekulovat.

Co záznam na LeakedData ukazuje

Záznam na portálu pro úniky nebo vydírání je tvrzení útočníků. Signalizuje, že skupina tvrdí, že vlastní data od oběti, a chce organizaci přimět k platbě, obvykle hrozbou zveřejnění toho, co získala. Není to nezávislý důkaz o tom, co bylo ukradeno, ani ověřený soupis postižených záznamů.

Co záznam skutečně ukazuje, je to, že Silent Ransom Group považuje Andersen Group za životaschopný cíl pro páku. Významné je také načasování: zveřejnění následovalo po období, kdy samotná společnost zastávala pozici, že incident byl vyřešen. Veřejné reportování o případu zahrnuje také oznámení společnosti popisující vyřešení omezeného bezpečnostního incidentu s tím, že byl informován omezený počet klientů. Záznam na portálu nyní stojí vedle tohoto tvrzení a právě propast mezi nimi by čtenáři měli sledovat.

Pro daňovou poradenskou firmu je citlivost klientských dat ústřední obavou. Poradenská práce zahrnuje finanční záznamy, údaje o totožnosti a daňová přiznání, což je přesně ten typ informací, které jsou cenné pro podvody a cílený phishing.

Jak se útočníci dostanou dovnitř pomocí sociálního inženýrství

Sociální inženýrství znamená manipulaci s lidmi namísto prolomení softwaru. Místo zneužití technické zranitelnosti útočník přesvědčí zaměstnance nebo help desk, aby mu předali přístup. Mezi běžné přístupy patří vydávání se za IT personál, vystupování jako dodavatel nebo kontaktování někoho telefonicky či zprávou s uvěřitelnou záminkou a pocitem naléhavosti.

Tento přístup funguje, protože cílí na rutinní chování. Žádost o resetování hesla, žádost o schválení přihlášení nebo hovor od někoho, kdo tvrdí, že je interní podpora, mohou všechny vypadat obyčejně. Jakmile útočník získá legitimně vypadající relaci, může se pohybovat systémy s méně poplachy, než by vyvolal technický průnik, a může tiše kopírovat data, než si toho někdo všimne.

To je také důvod, proč je tyto incidenty obtížné rozsahově vymezit. Pokud přístup přišel prostřednictvím důvěryhodného účtu namísto malwaru, obránci musí přezkoumat, k čemu tento účet mohl mít přístup a jak dlouho, než mohou s jistotou říci, co bylo odcizeno.

Proč si tvrzení o „plném zvládnutí" zaslouží kritické zkoumání

Je přirozené, že společnost chce klienty rychle uklidnit. Ale „zvládnuto" může znamenat různé věci: že přístup útočníka byl přerušen, že postižené systémy byly izolovány, nebo že se neočekává další škoda. To není totéž jako „víme přesně, co bylo odcizeno".

Vydírání mění situaci. Když už byla data zkopírována, zavření dveří je nevrátí. Útočníci stále drží soubory a mohou později použít portál pro úniky k vytvoření tlaku. Záznam, který se objeví po oznámení o zvládnutí, naznačuje, že buď byl rozsah větší, než se nejprve předpokládalo, nebo že útočníci tvrdí více, než společnost potvrdila. Ať tak či onak, čtenáři by měli raná prohlášení o „všem čistém" považovat za předběžná a hledat následná zveřejnění.

Dobrými známkami v jakékoli reakci na incident je jasné oznámení postiženým stranám, konkrétní informace o tom, které kategorie dat byly zapojeny, a aktualizace, když se objeví nové informace.

Co to znamená pro vás

Pokud jste klientem Andersen Group, nečekejte na jistotu, než se začnete chránit. Předpokládejte, že informace, které jste s firmou sdíleli, mohou být ohroženy, a jednejte podle toho. Pokud jste neobdrželi oznámení, neznamená to, že vaše data zůstala nedotčena, protože společnost uvedla, že byl informován pouze omezený počet klientů.

Pokud využíváte jakéhokoli poskytovatele, který se objevil na vyděračském portálu, platí stejná logika. Praktické riziko nespočívá ani tak v samotném úniku, jako spíše v tom, co následuje: přesvědčivé phishingové zprávy odkazující na únik, vašeho účetního nebo vaše daňová přiznání.

Co by klienti měli udělat, pokud je jejich poskytovatel uveden na seznamu

  • Obnovte přihlašovací údaje. Změňte hesla pro jakýkoli portál nebo účet spojený s firmou a všude, kde jste je znovu použili. Použijte jedinečné heslo pro každou službu a zapněte vícefaktorové ověřování.
  • Očekávejte phishing na téma úniku dat. Mohou dorazit zprávy, které tvrdí, že jsou od firmy, regulačního orgánu nebo úvěrové služby. Neklikejte na odkazy ani neotevírejte přílohy; kontaktujte firmu pomocí kontaktních údajů, které již máte.
  • Nezávisle ověřujte žádosti. Buďte obezřetní vůči jakémukoli hovoru nebo e-mailu, který vás žádá o potvrzení údajů o totožnosti, změnu platebních instrukcí nebo sdílení dokumentů. Sociální inženýrství funguje na klienty stejně jako na zaměstnance.
  • Zkontrolujte služby pro oznámení o únicích dat. Vyhledejte své e-mailové adresy v renomovaných nástrojích pro monitorování úniků, abyste zjistili, zda se vaše data neobjevila.
  • Sledujte finanční a daňové účty. Hlídejte aktivitu na bankovních a úvěrových účtech a zvažte zmrazení úvěru, pokud mohly být ohroženy vaše finanční identifikátory.
  • Ptejte se firmy přímo. Požádejte o písemné potvrzení, zda byla vaše data zapojena a co společnost dělá v této věci.

Klíčové poznatky

Případ vydírání při úniku dat společnosti Andersen Group ukazuje, že incident může na papíře vypadat ukončený, zatímco útočníci stále vedou nátlakovou kampaň. Přistupujte k raným prohlášením o zvládnutí s odměřenou skepsí, zabezpečte své účty nyní a zůstaňte ve střehu vůči následnému phishingu. Tyto kroky stojí málo a chrání vás bez ohledu na to, jak se podrobnosti tohoto incidentu nakonec vyvinou.