Η Andersen Group Inc. (NYSE: ANDG), εταιρεία επαγγελματικών υπηρεσιών και φορολογικών συμβουλών, έχει αναρτηθεί στον ιστότοπο εκβιασμού LeakedData που διαχειρίζεται η Silent Ransom Group. Η καταχώριση έχει σημασία γιατί έρχεται σε αντίθεση με προηγούμενες εσωτερικές εκτιμήσεις που περιέγραφαν το περιστατικό ως πλήρως περιορισμένο. Για τους πελάτες της εταιρείας, η ιστορία εκβιασμού μέσω παραβίασης δεδομένων της Andersen Group αποτελεί υπενθύμιση ότι η πρώτη δήλωση μιας εταιρείας για ένα περιστατικό δεν είναι πάντα η τελευταία λέξη.
Αυτό το άρθρο περιορίζεται σε ό,τι έχει αναφερθεί. Το άρθρο-πηγή περιγράφει το περιστατικό ως περιλαμβάνον κοινωνική μηχανική και αναφέρει ότι η καταχώριση εμφανίστηκε σε πύλη του σκοτεινού ιστού αφότου η ίδια η εκτίμηση της εταιρείας υποδείκνυε ότι το ζήτημα είχε κλείσει. Λεπτομέρειες όπως ο όγκος ή ο τύπος των δεδομένων που υποστηρίζεται ότι αφαιρέθηκαν δεν έχουν τεκμηριωθεί στο υλικό που εξετάσαμε, επομένως δεν κάνουμε εικασίες γι' αυτές.
Τι Δείχνει η Καταχώριση στο LeakedData
Μια καταχώριση σε πύλη διαρροής ή εκβιασμού αποτελεί ισχυρισμό των επιτιθέμενων. Σηματοδοτεί ότι η ομάδα δηλώνει πως κατέχει δεδομένα από το θύμα και θέλει να πιέσει τον οργανισμό να πληρώσει, συνήθως απειλώντας να δημοσιεύσει ό,τι πήρε. Δεν αποτελεί ανεξάρτητη απόδειξη του τι κλάπηκε, ούτε επαληθευμένη καταγραφή των επηρεαζόμενων αρχείων.
Αυτό που πράγματι δείχνει η καταχώριση είναι ότι η Silent Ransom Group θεωρεί την Andersen Group βιώσιμο στόχο για μόχλευση. Ο χρόνος είναι επίσης αξιοσημείωτος: η ανάρτηση ακολούθησε μια περίοδο κατά την οποία η θέση της ίδιας της εταιρείας ήταν ότι το περιστατικό είχε αντιμετωπιστεί. Η δημόσια κάλυψη γύρω από την υπόθεση περιλαμβάνει επίσης ανακοίνωση της εταιρείας που περιγράφει διευθέτηση ενός περιορισμένου περιστατικού ασφαλείας, με ειδοποίηση περιορισμένου αριθμού πελατών. Η καταχώριση στην πύλη βρίσκεται τώρα δίπλα σε αυτή την αφήγηση, και το χάσμα μεταξύ των δύο είναι αυτό που πρέπει να προσέξουν οι αναγνώστες.
Για μια εταιρεία φορολογικών συμβουλών, η ευαισθησία των δεδομένων πελατών είναι η κεντρική ανησυχία. Η συμβουλευτική εργασία περιλαμβάνει οικονομικά αρχεία, στοιχεία ταυτότητας και φορολογικές δηλώσεις, που είναι ακριβώς ο τύπος πληροφοριών που είναι πολύτιμος για απάτη και στοχευμένο phishing.
Πώς η Κοινωνική Μηχανική Βάζει τους Επιτιθέμενους Μέσα
Κοινωνική μηχανική σημαίνει χειραγώγηση ανθρώπων αντί για παραβίαση λογισμικού. Αντί να εκμεταλλευτεί ένα τεχνικό ελάττωμα, ένας επιτιθέμενος πείθει έναν υπάλληλο ή το help desk να παραδώσει πρόσβαση. Συνήθεις προσεγγίσεις περιλαμβάνουν την υποδήλωση μέλους του τμήματος IT, την εμφάνιση ως προμηθευτή ή την επικοινωνία με κάποιον τηλεφωνικά ή μέσω μηνύματος με αξιόπιστο πρόσχημα και αίσθημα επείγοντος.
Αυτή η προσέγγιση λειτουργεί επειδή στοχεύει συνήθη συμπεριφορά. Ένα αίτημα επαναφοράς κωδικού πρόσβασης, ένα αίτημα έγκρισης ειδοποίησης σύνδεσης ή ένα τηλεφώνημα από κάποιον που ισχυρίζεται ότι είναι εσωτερική υποστήριξη μπορούν όλα να φαίνονται συνηθισμένα. Μόλις ένας επιτιθέμενος αποκτήσει μια συνεδρία που φαίνεται νόμιμη, μπορεί να κινηθεί μέσα στα συστήματα με λιγότερους συναγερμούς από ό,τι θα προκαλούσε μια τεχνική εισβολή, και μπορεί να αντιγράψει δεδομένα ήσυχα προτού το αντιληφθεί κανείς.
Γι' αυτό επίσης αυτά τα περιστατικά είναι δύσκολο να προσδιοριστούν ως προς το εύρος. Αν η πρόσβαση ήρθε μέσω έμπιστου λογαριασμού αντί για κακόβουλο λογισμικό, οι αμυνόμενοι πρέπει να εξετάσουν σε τι μπορούσε να έχει πρόσβαση αυτός ο λογαριασμός, και για πόσο καιρό, προτού μπορέσουν να πουν με βεβαιότητα τι αφαιρέθηκε.
Γιατί οι Ισχυρισμοί "Πλήρως Περιορισμένο" Αξίζουν Έλεγχο
Είναι φυσικό για μια εταιρεία να θέλει να καθησυχάσει γρήγορα τους πελάτες. Αλλά το "περιορισμένο" μπορεί να σημαίνει διαφορετικά πράγματα: ότι η πρόσβαση του επιτιθέμενου διακόπηκε, ότι τα επηρεαζόμενα συστήματα απομονώθηκαν ή ότι δεν αναμένεται περαιτέρω βλάβη. Αυτά δεν είναι το ίδιο με το "γνωρίζουμε ακριβώς τι αφαιρέθηκε".
Ο εκβιασμός αλλάζει την εικόνα. Όταν τα δεδομένα έχουν ήδη αντιγραφεί, το κλείσιμο της πόρτας δεν τα επιστρέφει. Οι επιτιθέμενοι εξακολουθούν να κατέχουν τα αρχεία και μπορούν να χρησιμοποιήσουν μια πύλη διαρροής για να ασκήσουν πίεση αργότερα. Μια καταχώριση που εμφανίζεται μετά από ανακοίνωση περιορισμού υποδηλώνει ότι είτε το εύρος ήταν μεγαλύτερο από ό,τι αρχικά κατανοήθηκε, είτε ότι οι επιτιθέμενοι ισχυρίζονται περισσότερα από όσα έχει επιβεβαιώσει η εταιρεία. Σε κάθε περίπτωση, οι αναγνώστες πρέπει να αντιμετωπίζουν τις πρώιμες δηλώσεις «όλα καλά» ως προσωρινές και να αναζητούν επακόλουθες αποκαλύψεις.
Καλά σημάδια σε οποιαδήποτε αντιμετώπιση περιστατικού περιλαμβάνουν σαφή ειδοποίηση προς τα επηρεαζόμενα μέρη, συγκεκριμένες πληροφορίες για τις κατηγορίες δεδομένων που εμπλέκονταν και ενημερώσεις όταν προκύπτουν νέες πληροφορίες.
Τι Σημαίνει Αυτό Για Εσάς
Αν είστε πελάτης της Andersen Group, μην περιμένετε βεβαιότητα προτού προστατεύσετε τον εαυτό σας. Υποθέστε ότι οι πληροφορίες που μοιραστήκατε με την εταιρεία θα μπορούσαν να είναι σε κίνδυνο και ενεργήστε ανάλογα. Αν δεν έχετε λάβει ειδοποίηση, αυτό δεν εγγυάται ότι τα δεδομένα σας δεν θίγηκαν, καθώς η εταιρεία έχει δηλώσει ότι μόνο περιορισμένος αριθμός πελατών ειδοποιήθηκε.
Αν χρησιμοποιείτε οποιονδήποτε πάροχο που εμφανίζεται σε πύλη εκβιασμού, ισχύει η ίδια λογική. Ο πρακτικός κίνδυνος αφορά λιγότερο την ίδια τη διαρροή και περισσότερο αυτό που ακολουθεί: πειστικά μηνύματα phishing που αναφέρονται στην παραβίαση, τον λογιστή σας ή τις φορολογικές σας δηλώσεις.
Τι Πρέπει να Κάνουν οι Πελάτες Αν ο Πάροχός τους Είναι Καταχωρισμένος
- Επαναφέρετε τα διαπιστευτήρια. Αλλάξτε κωδικούς πρόσβασης για οποιαδήποτε πύλη ή λογαριασμό συνδεδεμένο με την εταιρεία, και οπουδήποτε τους επαναχρησιμοποιήσατε. Χρησιμοποιήστε μοναδικό κωδικό πρόσβασης για κάθε υπηρεσία και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων.
- Περιμένετε phishing με θέμα την παραβίαση. Μηνύματα που ισχυρίζονται ότι προέρχονται από την εταιρεία, μια ρυθμιστική αρχή ή μια υπηρεσία πίστωσης μπορεί να φτάσουν. Μην κάνετε κλικ σε συνδέσμους ή μην ανοίγετε συνημμένα· επικοινωνήστε με την εταιρεία χρησιμοποιώντας στοιχεία επικοινωνίας που έχετε ήδη.
- Επαληθεύστε τα αιτήματα ανεξάρτητα. Να είστε επιφυλακτικοί με οποιοδήποτε τηλεφώνημα ή email που σας ζητά να επιβεβαιώσετε στοιχεία ταυτότητας, να αλλάξετε οδηγίες πληρωμής ή να μοιραστείτε έγγραφα. Η κοινωνική μηχανική λειτουργεί τόσο στους πελάτες όσο και στους υπαλλήλους.
- Ελέγξτε τις υπηρεσίες ειδοποίησης παραβίασης. Αναζητήστε τις διευθύνσεις email σας σε αξιόπιστα εργαλεία παρακολούθησης παραβιάσεων για να δείτε αν τα δεδομένα σας έχουν εμφανιστεί.
- Παρακολουθήστε τους χρηματοοικονομικούς και φορολογικούς λογαριασμούς. Παρατηρήστε τη δραστηριότητα τραπεζικών λογαριασμών και πίστωσης και εξετάστε το ενδεχόμενο «παγώματος» πίστωσης αν τα χρηματοοικονομικά σας αναγνωριστικά μπορεί να έχουν εκτεθεί.
- Κάντε απευθείας ερωτήσεις στην εταιρεία. Ζητήστε γραπτή επιβεβαίωση για το αν τα δεδομένα σας εμπλέκονταν και τι κάνει η εταιρεία γι' αυτό.
Βασικά Συμπεράσματα
Η υπόθεση εκβιασμού μέσω παραβίασης δεδομένων της Andersen Group δείχνει ότι ένα περιστατικό μπορεί να φαίνεται τελειωμένο στα χαρτιά ενώ οι επιτιθέμενοι εξακολουθούν να διεξάγουν την εκστρατεία πίεσης. Αντιμετωπίστε τις πρώιμες δηλώσεις περιορισμού με μετρημένη δυσπιστία, ασφαλίστε τους λογαριασμούς σας τώρα και μείνετε σε επιφυλακή για επακόλουθο phishing. Η λήψη αυτών των μέτρων κοστίζει λίγο και σας προστατεύει ανεξάρτητα από το πώς θα εξελιχθούν τελικά οι λεπτομέρειες αυτού του περιστατικού.




