Co ShinyHunters tvrdí o Ernst & Young

Vyděračská skupina ShinyHunters přidala Ernst & Young, jednu z největších světových firem poskytujících profesionální služby, na svůj seznam údajných obětí. Podle tvrzení skupina uvádí, že získala přístup prostřednictvím kompromitace dodavatelského řetězce zahrnující platformu IT podpory třetí strany, přičemž použila odcizené přihlašovací údaje k dosažení interních systémů, včetně instance Jira, a nakonec stáhla data daňových přiznání. ShinyHunters údajně stanovili lhůtu do 31. července, aby EY reagovala, a vyhrožují zveřejněním ukradených materiálů, pokud firma nenaváže kontakt.

V tuto chvíli se jedná o tvrzení ShinyHunters o ransomwarovém útoku na Ernst & Young, nikoli o potvrzené narušení. Veřejně se neobjevily žádné ukázkové soubory, uniklé databáze ani nezávisle ověřené důkazy o odcizených daňových záznamech. Tvrzení v současnosti spočívá výhradně na prohlášeních samotných ShinyHunters, zveřejněných na jejich únikovém webu a šířených prostřednictvím kanálů bezpečnostních výzkumníků a sociálních médií.

Proč zatím neexistují ověřené důkazy o úniku

Ransomwarové a vyděračské skupiny běžně zveřejňují tvrzení s předstihem, nebo někdy zcela bez poskytnutí použitelných důkazů. Záznam na únikovém webu není totéž co potvrzené narušení dat. Ověření obvykle vyžaduje buď uznání incidentu ze strany společnosti, porovnání uniklých vzorků s reálnými záznamy bezpečnostními výzkumníky, nebo zveřejnění dostatečného množství dat útočníky k ověření krádeže.

V případě Ernst & Young jsou kolující podrobnosti – úhel dodavatelského řetězce přes dodavatele IT podpory, krádež přihlašovacích údajů a přístup k Jira – v souladu s taktikami, které ShinyHunters použili již dříve. Soulad s minulým chováním však není potvrzením. Dokud EY nevydá oficiální prohlášení nebo se neobjeví ověřitelná data, je třeba toto tvrzení považovat za neprokázané. Toto rozlišení je důležité, protože předčasná panika i předčasné odmítnutí nesou riziko pro klienty a zaměstnance, kterých by se to mohlo tak či onak dotknout.

Jak ransomwarové skupiny používají neověřená tvrzení jako páku

Zde situace Ernst & Young zapadá do širší a stále známější taktiky. ShinyHunters si vytvořili vzorec pojmenovávání velkých, rozpoznatelných organizací a následného využití reputační váhy tohoto jména k vyvinutí tlaku na reakci, bez ohledu na to, zda je podkladové narušení někdy plně doloženo. Firma velikosti EY čelí okamžité kontrole ve chvíli, kdy se její jméno objeví na únikovém webu, i když technická tvrzení za ním zůstávají neověřená.

Skupina postupovala podobně i u jiných cílů. Přihlásila se k narušení společnosti Exact Sciences, diagnostické firmy stojící za testem Cologuard, čímž postavila citlivá zdravotní data do středu vyděračského pokusu. Také se přihlásila k odpovědnosti za narušení u Baker Distributing, významného distributora HVAC a chlazení, a tvrdila krádež finančních záznamů spojených s Addi.com, kolumbijskou společností finančních služeb. V každém případě to bylo samotné oznámení, nikoli nutně tvrdé důkazy, co odvedlo většinu nátlakové práce. Samostatný incident zahrnující Cushman & Wakefield ukazuje, jak více vyděračských skupin může nárokovat překrývající se oběti, což přidává další zmatek pro každého, kdo se snaží posoudit, co se skutečně stalo.

Strategie je přímočará: pojmenování důvěryhodné, vysoce profilované značky rychle generuje mediální pokrytí a obavy klientů, často rychleji, než může společnost pod drobnohledem prověřit a reagovat. Tato asymetrie je tou pákou.

Co to znamená pro vás

Pokud jste klientem, dodavatelem nebo zaměstnancem Ernst & Young, odpovědným krokem je nyní obezřetnost, nikoli čekání na potvrzení. Ransomwarové skupiny těží z toho, když lidé předpokládají, že žádné zprávy neznamenají žádné riziko. Vzhledem k povaze tvrzení – data daňových přiznání údajně získaná cestou přes dodavatelský řetězec – by měl každý, kdo má finanční nebo profesní vztah k EY, předpokládat, že určité vystavení je možné, dokud firma situaci nevyjasní.

Praktické kroky mají smysl bez ohledu na to, jak se toto konkrétní ransomwarové tvrzení ShinyHunters vůči Ernst & Young vyřeší. Sledujte phishingové pokusy odkazující na EY, daňová přiznání nebo auditní vztahy, protože útočníci často využívají publicity kolem tvrzeného narušení k vytváření přesvědčivých následných podvodů. Pokud jste s EY sdíleli citlivé finanční nebo daňové dokumenty, zvažte v nadcházejících týdnech pečlivější sledování svých účtů a úvěrové aktivity. Zaměstnanci by měli být ostražití vůči neobvyklým výzvám k přihlášení nebo žádostem o resetování přihlašovacích údajů, protože tvrzený bod průniku zahrnoval platformu IT podpory třetí strany – připomínka, že přístup přes dodavatelský řetězec zůstává jedním z nejčastějších způsobů, jak útočníci dosahují jinak dobře bráněných organizací.

Sečteno a podtrženo

Tvrzení ShinyHunters proti Ernst & Young je natolik závažné, aby bylo bráno vážně, ale zatím se nejedná o potvrzené narušení. Vzorec napříč jeho dalšími údajnými cíli, od zdravotní diagnostiky po distribuční a finanční společnosti, ukazuje skupinu, která se opírá o samotné tvrzení stejně jako o data za ním. Berte to jako podnět k prověření vlastní exponovanosti a zpřísnění základních bezpečnostních návyků nyní, spíše než čekání na potvrzení, které může, ale nemusí přijít podle časového plánu skupiny. Být informován, sledovat oficiální komunikaci EY a být skeptický k nevyžádaným zprávám odkazujícím na tento incident jsou nejpraktičtější kroky, které jsou k dispozici, zatímco se situace vyvíjí.