Neue Offenlegungen haben den Kreis der Opfer des EY-Datenlecks erweitert, wobei Goldman Sachs und Man Group als weitere Organisationen genannt wurden, die von dem Hackerangriff Anfang dieses Jahres betroffen sind, so die Financial Times. Das EY-Datenleck, mit dem Goldman Sachs nun in Verbindung gebracht wird, ist eine nützliche Fallstudie dafür, wie eine Kompromittierung bei einem Professional-Services-Unternehmen weit über das Unternehmen selbst hinausreichen kann.
Der Quellbericht ist kurz, daher beschränkt sich dieser Artikel auf das, was er belegt, und kennzeichnet klar, was unbekannt bleibt.
Was die neuen Offenlegungen zeigen
Die zentrale Entwicklung ist die wachsende Liste der betroffenen Parteien. Goldman Sachs, eine der größten Investmentbanken der Welt, und Man Group, ein bedeutender Asset-Manager, wurden als Opfer identifiziert, die mit dem früheren Hack bei EY in Verbindung stehen. Der Bericht beschreibt die Offenlegungen als Erweiterung des Kreises der Opfer eines Vorfalls, der sich Anfang dieses Jahres ereignete.
Die Quelle gibt nicht an, wie viele Personen oder Datensätze bei jedem Unternehmen betroffen sind, welche spezifischen Informationen ihnen entnommen wurden oder wann jede Organisation von der Exposition erfuhr. Das sind wichtige Lücken, und Leser sollten alle anderswo kursierenden Zahlen mit Vorsicht behandeln, es sei denn, sie stammen von den Unternehmen oder Aufsichtsbehörden selbst.
Wie ein Datenleck bei einem Drittanbieter auf Kunden übergreift
Wirtschaftsprüfer, Steuerberater und Berater befinden sich in einer ungewöhnlichen Position. Um ihre Arbeit zu erledigen, halten sie Kopien sensibler Kundenmaterialien: Finanzberichte, Steuerunterlagen, Kontodetails und Informationen über die eigenen Kunden oder Investoren ihrer Klienten. Das macht sie zu konzentrierten Zielen. Ein Angreifer, der in ein solches Unternehmen eindringt, kann möglicherweise auf Daten zugreifen, die Dutzenden oder Hunderten von Organisationen gleichzeitig gehören.
Deshalb tendiert die Opferliste dazu, nach der ersten Offenlegung zu wachsen. Jeder Kunde des kompromittierten Anbieters muss herausfinden, ob seine Daten betroffen waren, und jeder trifft seine eigene Entscheidung darüber, wann und wie er dies offenlegt. Das Ergebnis ist ein stetiges Tröpfeln von Ankündigungen über Wochen oder Monate, was dem entspricht, was wir hier sehen.
Das Muster beschränkt sich nicht auf das Finanzwesen. Ein Datenleck bei einem Versanddienstleister beispielsweise führte zur Exposition von Kundendetails in dem Fall, der in unserem Bericht über die Trezor-Versandpartner-Datenpanne, die 13.000 Käufer exponierte, behandelt wird. Das Unternehmen, dessen Name auf dem Produkt steht, war nicht dasjenige, das gehackt wurde, dennoch waren seine Kunden betroffen.
Was über die exponierten Daten bekannt ist und was nicht
Was bekannt ist: Der Vorfall ereignete sich Anfang dieses Jahres, EY war das ursprüngliche Ziel, und Goldman Sachs und Man Group wurden nun als weitere Opfer genannt.
Was im Quellmaterial nicht belegt ist:
- Ob Kundendaten, Mitarbeiterdaten oder Daten über die eigenen Kunden der Unternehmen betroffen waren
- Die Anzahl der betroffenen Personen bei einem der beiden Unternehmen
- Ob die Daten veröffentlicht oder missbraucht wurden
- Welche Benachrichtigungen, falls überhaupt, Einzelpersonen erhalten haben
Bis die Unternehmen oder Aufsichtsbehörden mehr Details liefern, ist es ratsam, weder das Schlimmste noch das Beste anzunehmen. Große Institutionen legen oft in Etappen offen, und das frühe Bild kann sich ändern.
Was das für Sie bedeutet
Möglicherweise haben Sie noch nie von den internen Systemen von EY gehört, aber Sie könnten dennoch betroffen sein, wenn eine Bank, ein Fonds oder ein Arbeitgeber, mit dem Sie zu tun haben, einen Anbieter genutzt hat, der kompromittiert wurde. Nur wenige Menschen wählen die Lieferanten ihrer Institution, und Datenschutzverletzungsmitteilungen kommen oft von einem Unternehmen, das Sie nicht erkennen.
Das hat zwei Seiten. Erstens: Ein Brief oder eine E-Mail über ein Datenleck bei einem Anbieter kann legitim sein, also tun Sie es nicht ab. Zweitens: Datenleck-Nachrichten sind ein beliebter Köder für Betrüger, also verifizieren Sie jede Nachricht, indem Sie direkt die offizielle Website der Institution aufrufen, anstatt auf Links in der Mitteilung zu klicken.
Dieselbe Dynamik zeigt sich bei kleineren Vorfällen. Unsere Berichterstattung über das SafePal-Datenleck, das fast 40.000 Kunden betrifft, zeigt, wie Kundendetails in die falschen Hände geraten können, selbst wenn das Produkt selbst auf Sicherheit ausgelegt ist.
Was Einzelpersonen nach einem Anbieter-Datenleck tun sollten
Sie müssen nicht auf die Bestätigung warten, dass Ihre eigenen Daten entnommen wurden. Sinnvolle, kostengünstige Maßnahmen sind:
- Überwachen Sie Ihre Konten. Prüfen Sie Bank-, Broker- und Kreditkartenabrechnungen auf ungewohnte Aktivitäten und aktivieren Sie Transaktionsbenachrichtigungen.
- Prüfen Sie Ihre Kreditberichte. Erwägen Sie einen Betrugsalarm oder eine Kreditsperre, wenn Sie eine Mitteilung erhalten, dass sensible Identifikatoren betroffen waren.
- Seien Sie skeptisch bei unerwarteten Nachrichten. Phishing folgt oft auf Datenleck-Nachrichten. Teilen Sie keine Codes, Passwörter oder persönlichen Daten als Reaktion auf unaufgeforderte Kontaktaufnahmen.
- Verwenden Sie einzigartige Passwörter und Multi-Faktor-Authentifizierung. Dies begrenzt den Schaden, wenn ein Anmeldedatum exponiert wurde.
- Bewahren Sie alle Benachrichtigungsschreiben auf. Sie können nützlich sein, wenn Sie später Betrug anfechten oder von dem betroffenen Unternehmen angebotene Kreditüberwachung in Anspruch nehmen müssen.
Das Fazit
Das EY-Datenleck, mit dem Goldman Sachs und Man Group nun in Verbindung gebracht werden, ist eine Erinnerung daran, dass Ihre Daten nur so sicher sind wie der schwächste Lieferant in der Kette. Der vollständige Umfang ist noch unklar, also achten Sie auf offizielle Updates der beteiligten Unternehmen. Überwachen Sie in der Zwischenzeit Ihre Konten, stärken Sie die Sicherheit Ihrer Konten und behandeln Sie unerwartete datenleckbezogene Nachrichten mit Vorsicht. Weitere Beispiele dafür, wie sich die Exposition durch Dritte auswirkt, finden Sie in unseren Berichten über die Trezor-Versandpartner-Datenpanne und das SafePal-Datenleck.



 zeigt, dass Angreifer auch die pharmazeutische Seite der Branche ins Visier nehmen.
## Was das für Sie bedeutet
Hier ist der unbequeme Teil: Wenn Ihre Daten bei einem Anbieter liegen, haben Sie oft kein Mitspracherecht, wie sie geschützt werden, und die praktischen Schritte, die Ihnen offenstehen, sind begrenzt. Sie können den Softwarelieferanten eines Krankenhauses nicht prüfen. Ein VPN beispielsweise schützt Ihren Datenverkehr während der Übertragung, sichert aber keine auf den Systemen eines Anbieters gespeicherten Daten, ist also keine Verteidigung gegen diese Art von Vorfall.
Was Sie tun können, ist den Schaden zu begrenzen, falls Ihre Informationen missbraucht werden, und Probleme frühzeitig zu erkennen. Informiert zu sein, auf verdächtige Aktivitäten zu achten und schnell zu reagieren, ist hier wichtiger als jedes einzelne Werkzeug.
## Was betroffene Patienten jetzt tun können
Auch ohne vollständige Details gelten einige sinnvolle Schritte:
1. **Achten Sie auf Benachrichtigungen.** Wenn Ihr Anbieter oder eine verwandte Organisation Sie zu diesem Vorfall kontaktiert, lesen Sie es sorgfältig und bestätigen Sie die Echtheit, indem Sie die Organisation über eine Nummer oder Website kontaktieren, der Sie bereits vertrauen.
2. **Überprüfen Sie Versicherungsabrechnungen.** Sehen Sie sich Leistungsübersichten für Dienste an, die Sie nicht erkennen.
3. **Prüfen Sie Ihre medizinischen Unterlagen und Patientenportale.** Suchen Sie nach Einträgen, Rezepten oder Änderungen, die Sie nicht vorgenommen haben.
4. **Überwachen Sie Finanzkonten.** Behalten Sie Bank- und Kreditkartenaktivitäten im Auge und erwägen Sie, Ihre Kreditberichte zu prüfen.
5. **Seien Sie skeptisch bei unerwarteten Nachrichten.** Anrufe, SMS oder E-Mails, die sich auf Ihre Versorgung oder Versicherung beziehen, könnten Phishing-Versuche sein. Teilen Sie keine Details mit jemandem, der Sie zuerst kontaktiert.
6. **Sichern Sie Ihre Konten.** Verwenden Sie einzigartige Passwörter und aktivieren Sie Multi-Faktor-Authentifizierung für Patientenportale und E-Mail.
## Das Fazit
Die berichtete Zahl von 20 Millionen bei der Oracle-Health-Datenpanne ist eine Erinnerung daran, dass Ihre Gesundheitsinformationen nur so sicher sind wie der schwächste Anbieter, der sie verarbeitet. Vieles bleibt unbestätigt, also achten Sie auf offizielle Updates und vermeiden Sie es, vom Schlimmsten oder Besten auszugehen. In der Zwischenzeit sollten Sie Ihre Konten und medizinischen Unterlagen überwachen, wachsam gegenüber verdächtigen Kontaktaufnahmen sein und darüber lesen, wie Angreifer den weiteren Sektor ins Visier nehmen, einschließlich der [Novo-Nordisk-Datenpanne](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), um die Risiken zu verstehen, die Sie nicht kontrollieren können, und sich auf diejenigen vorzubereiten, die Sie kontrollieren können.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)
