Neue Offenlegungen haben den Kreis der Opfer des EY-Datenlecks erweitert, wobei Goldman Sachs und Man Group als weitere Organisationen genannt wurden, die von dem Hackerangriff Anfang dieses Jahres betroffen sind, so die Financial Times. Das EY-Datenleck, mit dem Goldman Sachs nun in Verbindung gebracht wird, ist eine nützliche Fallstudie dafür, wie eine Kompromittierung bei einem Professional-Services-Unternehmen weit über das Unternehmen selbst hinausreichen kann.

Der Quellbericht ist kurz, daher beschränkt sich dieser Artikel auf das, was er belegt, und kennzeichnet klar, was unbekannt bleibt.

Was die neuen Offenlegungen zeigen

Die zentrale Entwicklung ist die wachsende Liste der betroffenen Parteien. Goldman Sachs, eine der größten Investmentbanken der Welt, und Man Group, ein bedeutender Asset-Manager, wurden als Opfer identifiziert, die mit dem früheren Hack bei EY in Verbindung stehen. Der Bericht beschreibt die Offenlegungen als Erweiterung des Kreises der Opfer eines Vorfalls, der sich Anfang dieses Jahres ereignete.

Die Quelle gibt nicht an, wie viele Personen oder Datensätze bei jedem Unternehmen betroffen sind, welche spezifischen Informationen ihnen entnommen wurden oder wann jede Organisation von der Exposition erfuhr. Das sind wichtige Lücken, und Leser sollten alle anderswo kursierenden Zahlen mit Vorsicht behandeln, es sei denn, sie stammen von den Unternehmen oder Aufsichtsbehörden selbst.

Wie ein Datenleck bei einem Drittanbieter auf Kunden übergreift

Wirtschaftsprüfer, Steuerberater und Berater befinden sich in einer ungewöhnlichen Position. Um ihre Arbeit zu erledigen, halten sie Kopien sensibler Kundenmaterialien: Finanzberichte, Steuerunterlagen, Kontodetails und Informationen über die eigenen Kunden oder Investoren ihrer Klienten. Das macht sie zu konzentrierten Zielen. Ein Angreifer, der in ein solches Unternehmen eindringt, kann möglicherweise auf Daten zugreifen, die Dutzenden oder Hunderten von Organisationen gleichzeitig gehören.

Deshalb tendiert die Opferliste dazu, nach der ersten Offenlegung zu wachsen. Jeder Kunde des kompromittierten Anbieters muss herausfinden, ob seine Daten betroffen waren, und jeder trifft seine eigene Entscheidung darüber, wann und wie er dies offenlegt. Das Ergebnis ist ein stetiges Tröpfeln von Ankündigungen über Wochen oder Monate, was dem entspricht, was wir hier sehen.

Das Muster beschränkt sich nicht auf das Finanzwesen. Ein Datenleck bei einem Versanddienstleister beispielsweise führte zur Exposition von Kundendetails in dem Fall, der in unserem Bericht über die Trezor-Versandpartner-Datenpanne, die 13.000 Käufer exponierte, behandelt wird. Das Unternehmen, dessen Name auf dem Produkt steht, war nicht dasjenige, das gehackt wurde, dennoch waren seine Kunden betroffen.

Was über die exponierten Daten bekannt ist und was nicht

Was bekannt ist: Der Vorfall ereignete sich Anfang dieses Jahres, EY war das ursprüngliche Ziel, und Goldman Sachs und Man Group wurden nun als weitere Opfer genannt.

Was im Quellmaterial nicht belegt ist:

  • Ob Kundendaten, Mitarbeiterdaten oder Daten über die eigenen Kunden der Unternehmen betroffen waren
  • Die Anzahl der betroffenen Personen bei einem der beiden Unternehmen
  • Ob die Daten veröffentlicht oder missbraucht wurden
  • Welche Benachrichtigungen, falls überhaupt, Einzelpersonen erhalten haben

Bis die Unternehmen oder Aufsichtsbehörden mehr Details liefern, ist es ratsam, weder das Schlimmste noch das Beste anzunehmen. Große Institutionen legen oft in Etappen offen, und das frühe Bild kann sich ändern.

Was das für Sie bedeutet

Möglicherweise haben Sie noch nie von den internen Systemen von EY gehört, aber Sie könnten dennoch betroffen sein, wenn eine Bank, ein Fonds oder ein Arbeitgeber, mit dem Sie zu tun haben, einen Anbieter genutzt hat, der kompromittiert wurde. Nur wenige Menschen wählen die Lieferanten ihrer Institution, und Datenschutzverletzungsmitteilungen kommen oft von einem Unternehmen, das Sie nicht erkennen.

Das hat zwei Seiten. Erstens: Ein Brief oder eine E-Mail über ein Datenleck bei einem Anbieter kann legitim sein, also tun Sie es nicht ab. Zweitens: Datenleck-Nachrichten sind ein beliebter Köder für Betrüger, also verifizieren Sie jede Nachricht, indem Sie direkt die offizielle Website der Institution aufrufen, anstatt auf Links in der Mitteilung zu klicken.

Dieselbe Dynamik zeigt sich bei kleineren Vorfällen. Unsere Berichterstattung über das SafePal-Datenleck, das fast 40.000 Kunden betrifft, zeigt, wie Kundendetails in die falschen Hände geraten können, selbst wenn das Produkt selbst auf Sicherheit ausgelegt ist.

Was Einzelpersonen nach einem Anbieter-Datenleck tun sollten

Sie müssen nicht auf die Bestätigung warten, dass Ihre eigenen Daten entnommen wurden. Sinnvolle, kostengünstige Maßnahmen sind:

  1. Überwachen Sie Ihre Konten. Prüfen Sie Bank-, Broker- und Kreditkartenabrechnungen auf ungewohnte Aktivitäten und aktivieren Sie Transaktionsbenachrichtigungen.
  2. Prüfen Sie Ihre Kreditberichte. Erwägen Sie einen Betrugsalarm oder eine Kreditsperre, wenn Sie eine Mitteilung erhalten, dass sensible Identifikatoren betroffen waren.
  3. Seien Sie skeptisch bei unerwarteten Nachrichten. Phishing folgt oft auf Datenleck-Nachrichten. Teilen Sie keine Codes, Passwörter oder persönlichen Daten als Reaktion auf unaufgeforderte Kontaktaufnahmen.
  4. Verwenden Sie einzigartige Passwörter und Multi-Faktor-Authentifizierung. Dies begrenzt den Schaden, wenn ein Anmeldedatum exponiert wurde.
  5. Bewahren Sie alle Benachrichtigungsschreiben auf. Sie können nützlich sein, wenn Sie später Betrug anfechten oder von dem betroffenen Unternehmen angebotene Kreditüberwachung in Anspruch nehmen müssen.

Das Fazit

Das EY-Datenleck, mit dem Goldman Sachs und Man Group nun in Verbindung gebracht werden, ist eine Erinnerung daran, dass Ihre Daten nur so sicher sind wie der schwächste Lieferant in der Kette. Der vollständige Umfang ist noch unklar, also achten Sie auf offizielle Updates der beteiligten Unternehmen. Überwachen Sie in der Zwischenzeit Ihre Konten, stärken Sie die Sicherheit Ihrer Konten und behandeln Sie unerwartete datenleckbezogene Nachrichten mit Vorsicht. Weitere Beispiele dafür, wie sich die Exposition durch Dritte auswirkt, finden Sie in unseren Berichten über die Trezor-Versandpartner-Datenpanne und das SafePal-Datenleck.