Andersen Group Inc. (NYSE: ANDG), ein Unternehmen für professionelle Dienstleistungen und Steuerberatung, wurde auf der von der Silent Ransom Group betriebenen Erpressungsseite LeakedData veröffentlicht. Der Eintrag ist bedeutsam, weil er früheren internen Einschätzungen widerspricht, die den Vorfall als vollständig eingedämmt beschrieben. Für die Kunden des Unternehmens ist die Geschichte der Andersen Group Datenschutzverletzung-Erpressung eine Erinnerung daran, dass die erste Erklärung eines Unternehmens zu einem Vorfall nicht immer das letzte Wort ist.

Dieser Beitrag hält sich an das, was berichtet wurde. Der Quellartikel beschreibt den Vorfall als Social Engineering betreffend und gibt an, dass der Eintrag auf einem Dark-Web-Portal erschien, nachdem die eigene Einschätzung des Unternehmens nahelegte, dass die Angelegenheit abgeschlossen sei. Details wie der Umfang oder die Art der beanspruchten Daten wurden in dem von uns geprüften Material nicht festgestellt, daher spekulieren wir nicht darüber.

Was der LeakedData-Eintrag zeigt

Ein Eintrag auf einem Leak- oder Erpressungsportal ist eine Behauptung der Angreifer. Er signalisiert, dass die Gruppe angibt, Daten des Opfers zu besitzen, und das Unternehmen unter Druck setzen will, zu zahlen, typischerweise indem sie damit droht, das Erbeutete zu veröffentlichen. Es ist kein unabhängiger Beweis dafür, was gestohlen wurde, und es ist kein verifiziertes Inventar der betroffenen Datensätze.

Was der Eintrag jedoch zeigt, ist, dass die Silent Ransom Group Andersen Group als lohnendes Ziel für Druckmittel betrachtet. Auch der Zeitpunkt ist bemerkenswert: Die Veröffentlichung folgte auf einen Zeitraum, in dem die Position des Unternehmens war, dass der Vorfall behandelt worden sei. Die öffentliche Berichterstattung über den Fall umfasst auch eine Unternehmensankündigung, die eine Lösung eines begrenzten Sicherheitsvorfalls beschreibt, wobei eine begrenzte Anzahl von Kunden benachrichtigt wurde. Der Portaleintrag steht nun neben dieser Darstellung, und die Lücke zwischen beiden ist das, was Leser beachten sollten.

Für ein Steuerberatungsunternehmen ist die Sensibilität der Kundendaten die zentrale Sorge. Beratungsarbeit umfasst Finanzunterlagen, Identitätsdetails und Steuererklärungen, also genau die Art von Informationen, die für Betrug und gezieltes Phishing wertvoll sind.

Wie Social Engineering Angreifer hineinbringt

Social Engineering bedeutet, Menschen zu manipulieren, anstatt Software zu knacken. Statt eine technische Schwachstelle auszunutzen, überredet ein Angreifer einen Mitarbeiter oder Helpdesk, Zugang herauszugeben. Häufige Ansätze sind das Imitieren von IT-Mitarbeitern, das Ausgeben als Anbieter oder das Kontaktieren von jemandem per Telefon oder Nachricht mit einem glaubwürdigen Vorwand und einem Gefühl der Dringlichkeit.

Dieser Ansatz funktioniert, weil er auf Routineverhalten abzielt. Eine Passwort-Zurücksetzungsanfrage, eine Anfrage zur Genehmigung einer Anmeldeaufforderung oder ein Anruf von jemandem, der sich als interner Support ausgibt, können alle gewöhnlich erscheinen. Sobald ein Angreifer eine legitim aussehende Sitzung hat, kann er sich durch Systeme bewegen, mit weniger Alarmen, als eine technische Intrusion auslösen würde, und er kann Daten leise kopieren, bevor es jemand bemerkt.

Das ist auch der Grund, warum diese Vorfälle schwer zu erfassen sind. Wenn der Zugang über ein vertrauenswürdiges Konto statt über Malware erfolgte, müssen Verteidiger überprüfen, worauf dieses Konto zugreifen konnte und wie lange, bevor sie mit Zuversicht sagen können, was entwendet wurde.

Warum „vollständig eingedämmt"-Behauptungen Prüfung verdienen

Es ist natürlich, dass ein Unternehmen seine Kunden schnell beruhigen möchte. Aber „eingedämmt" kann verschiedene Dinge bedeuten: dass der Zugang des Angreifers abgeschnitten wurde, dass die betroffenen Systeme isoliert wurden oder dass kein weiterer Schaden erwartet wird. Diese sind nicht dasselbe wie „wir wissen genau, was entwendet wurde".

Erpressung verändert das Bild. Wenn Daten bereits kopiert wurden, bringt das Schließen der Tür sie nicht zurück. Die Angreifer halten die Dateien weiterhin und können ein Leak-Portal nutzen, um später Druck auszuüben. Ein Eintrag, der nach einer Eindämmungsankündigung erscheint, deutet darauf hin, dass entweder der Umfang größer war als zunächst verstanden oder dass die Angreifer mehr behaupten, als das Unternehmen bestätigt hat. So oder so sollten Leser frühe Entwarnungserklärungen als vorläufig behandeln und nach Folgeoffenlegungen Ausschau halten.

Gute Zeichen in jeder Vorfallreaktion sind klare Benachrichtigung der betroffenen Parteien, Angaben darüber, welche Datenkategorien betroffen waren, und Aktualisierungen, wenn neue Informationen auftauchen.

Was das für Sie bedeutet

Wenn Sie Kunde von Andersen Group sind, warten Sie nicht auf Gewissheit, bevor Sie sich schützen. Gehen Sie davon aus, dass Informationen, die Sie mit dem Unternehmen geteilt haben, gefährdet sein könnten, und handeln Sie entsprechend. Wenn Sie keine Mitteilung erhalten haben, garantiert das nicht, dass Ihre Daten unberührt sind, da das Unternehmen erklärt hat, dass nur eine begrenzte Anzahl von Kunden benachrichtigt wurde.

Wenn Sie einen Anbieter nutzen, der auf einem Erpressungsportal erscheint, gilt dieselbe Logik. Das praktische Risiko liegt weniger im Leak selbst als in dem, was folgt: überzeugende Phishing-Nachrichten, die auf die Datenschutzverletzung, Ihren Buchhalter oder Ihre Steuererklärungen verweisen.

Was Kunden tun sollten, wenn ihr Anbieter gelistet ist

  • Anmeldedaten zurücksetzen. Ändern Sie Passwörter für jedes Portal oder Konto, das mit dem Unternehmen verbunden ist, und überall, wo Sie sie wiederverwendet haben. Verwenden Sie ein eindeutiges Passwort für jeden Dienst und aktivieren Sie Multi-Faktor-Authentifizierung.
  • Rechnen Sie mit Phishing im Zusammenhang mit der Datenschutzverletzung. Nachrichten, die vorgeben, vom Unternehmen, einer Aufsichtsbehörde oder einem Kreditdienst zu stammen, könnten eintreffen. Klicken Sie nicht auf Links und öffnen Sie keine Anhänge; kontaktieren Sie das Unternehmen über Kontaktdaten, die Sie bereits haben.
  • Überprüfen Sie Anfragen unabhängig. Seien Sie misstrauisch bei jedem Anruf oder E-Mail, der Sie auffordert, Identitätsdetails zu bestätigen, Zahlungsanweisungen zu ändern oder Dokumente zu teilen. Social Engineering wirkt auf Kunden genauso wie auf Mitarbeiter.
  • Prüfen Sie Benachrichtigungsdienste für Datenschutzverletzungen. Suchen Sie Ihre E-Mail-Adressen in seriösen Tools zur Überwachung von Datenschutzverletzungen, um zu sehen, ob Ihre Daten aufgetaucht sind.
  • Überwachen Sie Finanz- und Steuerkonten. Beobachten Sie Bank- und Kreditaktivitäten und erwägen Sie eine Kreditsperre, wenn Ihre Finanzkennungen möglicherweise offengelegt wurden.
  • Stellen Sie dem Unternehmen direkte Fragen. Fordern Sie eine schriftliche Bestätigung an, ob Ihre Daten betroffen waren und was das Unternehmen dagegen unternimmt.

Wichtige Erkenntnisse

Der Fall der Andersen Group Datenschutzverletzung-Erpressung zeigt, dass ein Vorfall auf dem Papier abgeschlossen aussehen kann, während die Angreifer noch an der Druckkampagne arbeiten. Behandeln Sie frühe Eindämmungserklärungen mit maßvoller Skepsis, sichern Sie jetzt Ihre Konten und bleiben Sie wachsam gegenüber Folge-Phishing. Diese Schritte kosten wenig, und sie schützen Sie unabhängig davon, wie sich die Details dieses Vorfalls letztlich entfalten.