Nye oplysninger har udvidet kredsen af ofre i EY-datalækket, hvor Goldman Sachs og Man Group er blevet nævnt som yderligere organisationer berørt af hackinghændelsen tidligere på året, ifølge Financial Times. Det EY-datalæk, som Goldman Sachs nu forbindes med, er et nyttigt case-studie i, hvordan et enkelt kompromittering hos et professionelt servicefirma kan nå langt ud over firmaet selv.

Kilderapporten er kort, så denne artikel holder sig til det, den fastslår, og markerer tydeligt, hvad der fortsat er ukendt.

Hvad de nye oplysninger afslører

Den centrale udvikling er, at listen over berørte parter vokser. Goldman Sachs, en af verdens største investeringsbanker, og Man Group, en stor kapitalforvalter, er blevet identificeret som ofre forbundet med det tidligere hack hos EY. Rapporten beskriver oplysningerne som en udvidelse af kredsen af ofre for en hændelse, der fandt sted tidligere på året.

Kilden beskriver ikke, hvor mange personer eller poster der er involveret hos hvert firma, hvilke specifikke oplysninger der blev taget fra dem, eller hvornår hver organisation blev bekendt med eksponeringen. Det er vigtige huller, og læsere bør behandle eventuelle tal, der cirkulerer andre steder, med forsigtighed, medmindre de kommer fra virksomhederne eller myndighederne selv.

Hvordan et brud hos en tredjepartsleverandør spreder sig til kunder

Revisorer, skatterådgivere og konsulenter sidder i en usædvanlig position. For at udføre deres arbejde har de kopier af følsomt klientmateriale: regnskaber, skattefiler, kontodetaljer og oplysninger om klienternes egne kunder eller investorer. Det gør dem til koncentrerede mål. En angriber, der kommer ind hos et sådant firma, kan nå data tilhørende dusinvis eller hundredvis af organisationer på én gang.

Det er derfor, listen over ofre har en tendens til at vokse efter den første afsløring. Hver klient hos den kompromitterede leverandør skal finde ud af, om deres data var involveret, og hver træffer sin egen beslutning om, hvornår og hvordan der skal oplyses. Resultatet er en drypvis række af meddelelser over uger eller måneder, hvilket matcher det, vi ser her.

Mønsteret er ikke begrænset til finansverdenen. Et brud hos en fragtudbyder førte for eksempel til eksponering af kundedetaljer i sagen dækket i vores rapport om Trezors fragtpartners brud, der eksponerede 13.000 købere. Virksomheden, hvis navn står på produktet, var ikke den, der blev hacket, men dens kunder blev alligevel berørt.

Hvad der vides og ikke vides om de eksponerede data

Hvad der vides: Hændelsen fandt sted tidligere på året, EY var det oprindelige mål, og Goldman Sachs og Man Group er nu blevet nævnt som yderligere ofre.

Hvad der ikke er fastslået i kildematerialet:

  • Om klientdata, medarbejderdata eller data om firmaernes egne kunder var involveret
  • Antallet af berørte personer hos begge firmaer
  • Om dataene er blevet offentliggjort eller misbrugt
  • Hvilke underretninger, hvis nogen, personer har modtaget

Indtil firmaerne eller myndighederne giver flere detaljer, er det klogt at undgå at antage det værste eller det bedste. Store institutioner oplyser ofte i etaper, og det tidlige billede kan ændre sig.

Hvad dette betyder for dig

Du har måske aldrig hørt om EY's interne systemer, men du kan stadig være berørt, hvis en bank, fond eller arbejdsgiver, du har at gøre med, brugte en leverandør, der blev kompromitteret. De færreste vælger deres institutions leverandører, og brudmeddelelser kommer ofte fra en virksomhed, du ikke genkender.

Det skærer begge veje. For det første kan et brev eller en e-mail om et leverandørbrud være legitimit, så afvis det ikke. For det andet er brudnyheder en yndet krog for svindlere, så verificer enhver meddelelse ved at gå direkte til institutionens officielle hjemmeside i stedet for at klikke på links i meddelelsen.

Den samme dynamik optræder i mindre hændelser. Vores dækning af SafePal-datalækket, der påvirker næsten 40.000 kunder, viser, hvordan kundedetaljer kan ende i de forkerte hænder, selv når produktet selv er bygget op omkring sikkerhed.

Hvad enkeltpersoner bør gøre efter et leverandørbrud

Du behøver ikke vente på bekræftelse på, at dine egne data blev taget. Rimelige, billige tiltag omfatter:

  1. Overvåg dine konti. Gennemgå bank-, mægler- og kreditkortudtog for ukendt aktivitet, og slå transaktionsadvarsler til.
  2. Tjek dine kreditrapporter. Overvej en svindelalarm eller kreditfrysning, hvis du modtager en meddelelse om, at følsomme identifikatorer var involveret.
  3. Vær skeptisk over for uventede beskeder. Phishing følger ofte efter brudnyheder. Del ikke koder, adgangskoder eller personlige oplysninger som svar på uopfordret kontakt.
  4. Brug unikke adgangskoder og multifaktorautentificering. Dette begrænser skaden, hvis en legitimationsoplysning blev eksponeret.
  5. Gem eventuelle underretningsbreve. De kan være nyttige, hvis du senere skal bestride svindel eller søge kreditovervågning, som den berørte virksomhed tilbyder.

Bundlinjen

Det EY-datalæk, som Goldman Sachs og Man Group nu er blevet forbundet med, er en påmindelse om, at dine data kun er så sikre som den svageste leverandør i kæden. Det fulde omfang er stadig uklart, så hold øje med officielle opdateringer fra de involverede firmaer. I mellemtiden bør du overvåge dine konti, stramme din kontosikkerhed og behandle uventede brudrelaterede meddelelser med omhu. For flere eksempler på, hvordan tredjepartseksponering udspiller sig, læs vores rapporter om Trezors fragtpartners brud og SafePal-bruddet.