Andersen Group Inc. (NYSE: ANDG), et professionelt service- og skatterådgivningsfirma, er blevet offentliggjort på LeakedData-afpresningssiden, der drives af Silent Ransom Group. Opføringen er vigtig, fordi den modsiger tidligere interne vurderinger, der beskrev hændelsen som fuldt inddæmmet. For firmaets kunder er historien om Andersen Group-datalækage-afpresning en påmindelse om, at en virksomheds første udtalelse om en hændelse ikke altid er det sidste ord.
Dette indlæg holder sig til det, der er blevet rapporteret. Kildeartiklen beskriver hændelsen som involverende social engineering og siger, at opføringen dukkede op på en dark web-portal, efter at virksomhedens egen vurdering antydede, at sagen var afsluttet. Detaljer såsom mængden eller typen af data, der hævdes at være berørt, er ikke blevet fastslået i materialet, vi har gennemgået, så vi spekulerer ikke i dem.
Hvad LeakedData-opføringen viser
En opføring på en lækage- eller afpresningsportal er et krav fremsat af angriberne. Det signalerer, at gruppen hævder at være i besiddelse af data fra offeret og ønsker at presse organisationen til at betale, typisk ved at true med at offentliggøre det, de har taget. Det er ikke uafhængigt bevis på, hvad der blev stjålet, og det er ikke en verificeret fortegnelse over berørte poster.
Det, opføringen viser, er, at Silent Ransom Group betragter Andersen Group som et levedygtigt mål for afpresning. Tidspunktet er også bemærkelsesværdigt: opslaget fulgte efter en periode, hvor virksomhedens egen holdning var, at hændelsen var blevet håndteret. Offentlig rapportering om sagen inkluderer også en virksomhedsmeddelelse, der beskriver en afslutning på en begrænset sikkerhedshændelse, hvor et begrænset antal kunder blev underrettet. Portalopføringen står nu side om side med den redegørelse, og forskellen mellem de to er det, læserne bør være opmærksomme på.
For et skatterådgivningsfirma er følsomheden af kundedata den centrale bekymring. Rådgivningsarbejde involverer finansielle optegnelser, identitetsoplysninger og skatteindberetninger, hvilket netop er den type information, der er værdifuld for svindel og målrettet phishing.
Hvordan social engineering får angribere ind
Social engineering betyder at manipulere mennesker i stedet for at bryde software. I stedet for at udnytte en teknisk fejl, overtaler en angriber en medarbejder eller helpdesk til at udlevere adgang. Almindelige tilgange inkluderer at udgive sig for at være IT-personale, optræde som en leverandør eller kontakte nogen via telefon eller besked med et troværdigt påskud og en følelse af hastværk.
Denne tilgang virker, fordi den målretter sig mod rutinemæssig adfærd. En anmodning om nulstilling af adgangskode, en anmodning om at godkende en login-prompt eller et opkald fra en person, der hævder at være intern support, kan alle se almindelige ud. Når en angriber først har en legitimt udseende session, kan de bevæge sig gennem systemer med færre alarmer, end en teknisk intrusion ville udløse, og de kan kopiere data i al stilhed, før nogen opdager det.
Det er også derfor, disse hændelser er svære at afgrænse. Hvis adgangen kom gennem en betroet konto i stedet for malware, skal forsvarere gennemgå, hvad den konto kunne nå, og hvor længe, før de med sikkerhed kan sige, hvad der blev taget.
Hvorfor påstande om "fuldt inddæmmet" fortjener granskning
Det er naturligt for en virksomhed at ville berolige kunderne hurtigt. Men "inddæmmet" kan betyde forskellige ting: at angriberens adgang blev afskåret, at de berørte systemer blev isoleret, eller at der ikke forventes yderligere skade. Disse er ikke det samme som "vi ved præcis, hvad der blev taget."
Afpresning ændrer billedet. Når data allerede er blevet kopieret, hjælper det ikke at lukke døren. Angriberne er stadig i besiddelse af filerne og kan bruge en lækageportal til at lægge pres senere. En opføring, der dukker op efter en inddæmningsmeddelelse, tyder på, at enten var omfanget større end først antaget, eller også hævder angriberne mere, end virksomheden har bekræftet. Uanset hvad bør læsere behandle tidlige alt-er-fint-udtalelser som foreløbige og lede efter opfølgende oplysninger.
Gode tegn i enhver hændelseshåndtering inkluderer klar underretning til berørte parter, specifikationer om, hvilke kategorier af data der var involveret, og opdateringer, når ny information dukker op.
Hvad dette betyder for dig
Hvis du er kunde hos Andersen Group, skal du ikke vente på sikkerhed, før du beskytter dig selv. Antag, at information, du delte med firmaet, kan være i fare, og handl derefter. Hvis du ikke har modtaget en meddelelse, garanterer det ikke, at dine data er uberørte, da virksomheden har sagt, at kun et begrænset antal kunder blev underrettet.
Hvis du bruger nogen udbyder, der optræder på en afpresningsportal, gælder den samme logik. Den praktiske risiko handler mindre om selve lækagen og mere om, hvad der følger: overbevisende phishing-beskeder, der refererer til bruddet, din revisor eller dine skatteindberetninger.
Hvad kunder bør gøre, hvis deres udbyder er opført
- Nulstil legitimationsoplysninger. Skift adgangskoder for enhver portal eller konto forbundet med firmaet, og overalt hvor du genbrugte dem. Brug en unik adgangskode til hver tjeneste, og aktivér multifaktor-godkendelse.
- Forvent phishing med brudtema. Beskeder, der hævder at være fra firmaet, en myndighed eller en kredittjeneste, kan ankomme. Klik ikke på links, og åbn ikke vedhæftede filer; kontakt firmaet via kontaktoplysninger, du allerede har.
- Bekræft anmodninger uafhængigt. Vær på vagt over for ethvert opkald eller e-mail, der beder dig bekræfte identitetsoplysninger, ændre betalingsinstruktioner eller dele dokumenter. Social engineering virker på kunder såvel som medarbejdere.
- Tjek tjenester for underretning om brud. Søg dine e-mailadresser på velrenommerede værktøjer til overvågning af brud for at se, om dine data er dukket op.
- Overvåg finansielle konti og skattekonti. Hold øje med bank- og kreditaktivitet, og overvej en kreditfrysning, hvis dine finansielle identifikatorer kan være blevet eksponeret.
- Stil firmaet direkte spørgsmål. Anmod om skriftlig bekræftelse på, om dine data var involveret, og hvad virksomheden gør ved det.
Vigtige pointer
Sagen om Andersen Group-datalækage-afpresning viser, at en hændelse kan se afsluttet ud på papiret, mens angriberne stadig arbejder på pressekampagnen. Behandl tidlige inddæmningsudtalelser med afmålt skepsis, sikr dine konti nu, og vær opmærksom på opfølgende phishing. Disse skridt koster lidt, og de beskytter dig, uanset hvordan detaljerne i denne hændelse i sidste ende udfolder sig.




