Data zákazníků Hollard se objevila na dark webu
Část dat patřících zákazníkům Hollard Insurance se objevila na dark webu, kde je zveřejnila kybernetická vyděračská skupina známá jako The Gentlemen. Skupina tvrdí, že informace byly ukradeny přímo ze systémů Hollard, ale pojišťovna toto tvrzení zpochybňuje. Podle Hollard uniklá data ve skutečnosti pocházejí z breachu společnosti MIP Holdings, administrátora třetí strany, jehož systémy údajně obsluhují přibližně 45 pojišťoven v celém odvětví.
Tento rozdíl je důležitý. Hollard tvrdí, že její vlastní síť nebyla kompromitována a že expozice sahá k dodavateli, který jejím jménem zpracovává správu pojistek, včetně dat souvisejících s držiteli pohřebního pojištění. Pro zákazníky, jejichž osobní údaje nyní kolují online, je technický původ breachu méně důležitý než praktická realita: jejich informace jsou exponovány, bez ohledu na to, z čích serverů pocházejí.
Proč jsou dodavatelé třetích stran slabým článkem
Pojišťovny se spoléhají na síť externích dodavatelů pro vše od zpracování škodních událostí po správu pojistek. Každý z těchto dodavatelů představuje potenciální vstupní bod pro útočníky a jediný kompromitovaný poskytovatel může mít dopad na desítky klientských organizací najednou. Zdá se, že přesně to se stalo zde: jeden breach ve společnosti MIP Holdings údajně zasáhl data zákazníků spojená s až 45 pojišťovnami, včetně Hollard.
Tento vzorec není jedinečný pro jihoafrický pojišťovací sektor. Rozsáhlé incidenty zahrnující zpracovatele třetích stran nebo sdílenou infrastrukturu opakovaně ukázaly, jak může jediný bod selhání odhalit záznamy zákazníků spojené s nesouvisejícími značkami. Únik dat společnosti Carnival Corporation, který kompromitoval osobní údaje přibližně 6 milionů lidí, je dalším příkladem toho, jak se jediný kybernetický útok může rozšířit do masivního incidentu postihujícího zákazníky, kteří nikdy nepřišli do přímého kontaktu s kompromitovaným systémem.
Pro spotřebitele je závěr nepříjemný, ale důležitý: bezpečnost vašich dat nezávisí pouze na společnosti, u které jste se zaregistrovali. Závisí také na každém dodavateli, zpracovateli a subdodavateli, kterému tato společnost tiše předala vaše informace.
Rostoucí problém pojišťovacího sektoru s cíli útoků
Pojišťovny jsou atraktivními cíli pro vyděračské gangy, jako je The Gentlemen, právě proto, že uchovávají husté sbírky citlivých osobních a finančních údajů: doklady totožnosti, zdravotní historii, bankovní údaje a pojistné záznamy. Když jsou tato data sdružena prostřednictvím sdíleného administrátora, jako je MIP Holdings, útočníci získají páku na více společností najednou, což zvyšuje tlak na zaplacení výkupného nebo riskování veřejného úniku.
Veřejná reakce Hollard, která breach připisuje třetí straně, nikoli vlastní infrastruktuře, je po těchto incidentech běžným postojem v odvětví. V mnoha případech je technicky přesná, ale nemění expozici, které zákazníci čelí. Ať už breach vznikl u pojišťovny nebo u dodavatele o několik kroků dál, uniklé záznamy jsou pro zločince usilující o krádež identity nebo podvod stejně použitelné.
Co to znamená pro vás
Pokud máte u Hollard pojistku, zejména pohřební pojištění, stojí za to předpokládat, že vaše informace mohou být součástí uniklého souboru dat, dokud nebudete mít potvrzení o opaku. Data exponovaná při incidentech, jako je tento, obvykle zahrnují identifikační údaje, jako jsou jména, kontaktní informace a čísla pojistek – informace, které jsou cenné pro phishingové pokusy, podvody se sociálním inženýrstvím a krádež identity.
Praktické kroky, které můžete nyní podniknout:
- Dávejte pozor na phishingové pokusy. Zločinci často využívají uniklá data k vytváření přesvědčivých podvodných e-mailů nebo zpráv odkazujících na skutečné údaje o pojistce.
- Kontrolujte neobvyklou aktivitu na účtu. Projděte si své pojišťovací a finanční účty, zda nedošlo k neoprávněným změnám nebo novým žádostem podaným na vaše jméno.
- Zvažte službu monitorování úvěru nebo identity. Tyto nástroje vás mohou upozornit, pokud jsou vaše osobní údaje použity k otevření nových účtů nebo úvěrových linek.
- Aktualizujte hesla spojená s jakýmkoli účtem propojeným s exponovanými daty, zejména pokud jste znovu použili přihlašovací údaje napříč službami.
- Sledujte oficiální komunikaci od Hollard a buďte skeptičtí k nevyžádanému kontaktu, který se vydává za pojišťovnu a žádá citlivé informace.
Co dál
Incident Hollard je připomínkou, že úniky dat zřídka zůstávají omezeny na jedinou společnost. Když je kompromitován dodavatel třetí strany, následky se šíří do každé organizace, která mu svěřila informace o zákaznících, a nakonec ke každému jednotlivci, jehož data prošla tímto kanálem. Dokud společnosti v pojišťovacím sektoru nezpřísní způsob, jakým prověřují a monitorují své dodavatele, budou se incidenty, jako je tento, pravděpodobně objevovat dál.
Pokud jste zákazníkem Hollard, nečekejte na další potvrzení, než začnete podnikat opatření. Monitorujte své účty, buďte obezřetní vůči neočekávaným zprávám odkazujícím na vaši pojistku a ke každé žádosti o osobní nebo finanční informace přistupujte opatrně, dokud nebude vyjasněn plný rozsah tohoto breachu.




