Παραβίαση δεδομένων της EY πλήττει πλατφόρμα υποστήριξης τρίτου παρόχου

Η Ernst & Young LLP, μία από τις μεγαλύτερες εταιρείες επαγγελματικών υπηρεσιών στον κόσμο, ενημερώνει τους πελάτες της για μια παραβίαση δεδομένων που έπληξε μια πλατφόρμα υποστήριξης που χρησιμοποιεί το προσωπικό πληροφορικής της. Σύμφωνα με την ανακοίνωση της εταιρείας, ένα μη εξουσιοδοτημένο τρίτο μέρος απέκτησε πρόσβαση στο σύστημα και κατέβασε έγγραφα που περιείχαν φορολογικά δεδομένα πελατών κατά τη διάρκεια ενός παραθύρου περίπου δύο εβδομάδων την άνοιξη. Η παραβίαση δεδομένων της EY είναι μια υπενθύμιση ότι ακόμη και οι μεγαλύτερες, πιο πλούσιες σε πόρους εταιρείες μπορούν να εκτεθούν μέσω των εργαλείων στα οποία βασίζονται καθημερινά οι εσωτερικές ομάδες υποστήριξής τους.

Τα συστήματα υποστήριξης συχνά αντιμετωπίζονται ως υποδομές χαμηλής προτεραιότητας σε σύγκριση με πλατφόρμες που απευθύνονται σε πελάτες ή χρηματοοικονομικά συστήματα. Ωστόσο, αυτά τα εργαλεία περιέχουν συχνά συνημμένα, αλληλογραφία και αρχεία που ανεβάζουν οι εργαζόμενοι κατά την αντιμετώπιση τεχνικών προβλημάτων, συμπεριλαμβανομένων ευαίσθητων φορολογικών εγγράφων που κοινοποιούνται κατά τη διάρκεια αιτημάτων υποστήριξης ρουτίνας. Αυτό τα καθιστά ελκυστικό, αλλά συχνά παραβλέπεται, στόχο.

Πώς ένα σύστημα υποστήριξης έγινε αδύναμο σημείο

Η EY δεν έχει δημοσιεύσει μια λεπτομερή τεχνική ανάλυση για το πώς ο εισβολέας απέκτησε πρόσβαση, αλλά το περιστατικό ταιριάζει σε ένα μοτίβο που οι ερευνητές ασφαλείας έχουν επισημάνει επανειλημμένα τους τελευταίους μήνες: συστήματα τρίτων και βοηθητικά συστήματα υποστήριξης χρησιμοποιούνται όλο και περισσότερο ως σημείο εισόδου σε κατά τα άλλα καλά προστατευμένους οργανισμούς. Οι εισβολείς κατανοούν ότι η κύρια είσοδος μιας εταιρείας, το κύριο δίκτυό της, τα συστήματα email και οι πύλες πελατών τείνουν να λαμβάνουν τη μεγαλύτερη επένδυση ασφάλειας. Τα εργαλεία υποστήριξης που χρησιμοποιούνται από το εσωτερικό προσωπικό πληροφορικής μερικές φορές λαμβάνουν λιγότερο έλεγχο, παρόλο που μπορούν να περιέχουν μια εκπληκτική ποσότητα ευαίσθητου υλικού.

Αυτή η δυναμική δεν είναι μοναδική για την EY. Άλλα πρόσφατα περιστατικά, συμπεριλαμβανομένης της εκστρατείας κακόβουλου λογισμικού μέσω εγκαταστατών MSI που στοχεύει εμπόρους κρυπτονομισμάτων, δείχνουν πώς οι εισβολείς συνεχίζουν να εκμεταλλεύονται αξιόπιστο λογισμικό και κανάλια υποστήριξης αντί να επιχειρούν μια κατά μέτωπο επίθεση σε ενισχυμένα συστήματα. Σε εκείνη την περίπτωση, κωδικοποιημένα διαπιστευτήρια σε αρχεία εγκατάστασης έδωσαν στους εισβολείς μια αθόρυβη βάση. Στην περίπτωση της EY, το σημείο εισόδου ήταν μια πλατφόρμα υποστήριξης, αλλά το υποκείμενο δίδαγμα είναι το ίδιο: κάθε σύστημα που χειρίζεται αρχεία, διαπιστευτήρια ή δεδομένα πελατών αξίζει το ίδιο επίπεδο προστασίας με τα βασικά επιχειρηματικά συστήματα.

Συνέπειες για το απόρρητο των πελατών της EY

Η πιο ανησυχητική λεπτομέρεια στην ειδοποίηση της EY είναι η φύση των δεδομένων που εμπλέκονται. Τα φορολογικά έγγραφα συνήθως περιλαμβάνουν αριθμούς κοινωνικής ασφάλισης, λεπτομέρειες εισοδήματος, πληροφορίες χρηματοοικονομικών λογαριασμών και άλλα αναγνωριστικά που είναι πολύτιμα για κλοπή ταυτότητας και φορολογική απάτη. Ένα παράθυρο πρόσβασης περίπου δύο εβδομάδων δίνει σε έναν εισβολέα αρκετό χρόνο για να εντοπίσει, να επιλέξει και να αφαιρέσει συγκεκριμένα αρχεία αντί να αρπάξει δεδομένα αδιακρίτως, γεγονός που υποδηλώνει ότι η εισβολή μπορεί να ήταν σκόπιμη και όχι ευκαιριακή.

Για τους επηρεαζόμενους πελάτες, οι κίνδυνοι για το απόρρητο υπερβαίνουν την άμεση έκθεση. Τα φορολογικά δεδομένα έχουν μεγάλη διάρκεια ζωής. Σε αντίθεση με έναν κωδικό πρόσβασης, ο οποίος μπορεί να αλλάξει αμέσως, ένας αριθμός κοινωνικής ασφάλισης ή μια ιστορική φορολογική δήλωση δεν μπορεί απλώς να επαναρυθμιστεί. Αυτό σημαίνει ότι οι συνέπειες αυτού του είδους της παραβίασης μπορούν να εμφανιστούν μήνες ή και χρόνια αργότερα, με τη μορφή δόλιων φορολογικών δηλώσεων, μη εξουσιοδοτημένων αιτήσεων πίστωσης ή στοχευμένων προσπαθειών phishing που αναφέρουν πραγματικές λεπτομέρειες λογαριασμού για να φαίνονται νόμιμες.

Τι σημαίνει αυτό για εσάς

Εάν είστε πελάτης της EY ή πελάτης οποιασδήποτε εταιρείας που έχει χειριστεί τις φορολογικές σας δηλώσεις μέσω μιας πλατφόρμας τρίτου, αυτό το περιστατικό είναι μια χρήσιμη αφορμή για να επανεξετάσετε τη δική σας έκθεση. Ρωτήστε απευθείας τον πάροχό σας εάν τα δεδομένα σας ήταν μεταξύ των αρχείων στα οποία αποκτήθηκε πρόσβαση, ζητήστε γραπτή επιβεβαίωση και μάθετε ποιες υπηρεσίες παρακολούθησης ή προστασίας, όπως παρακολούθηση πίστωσης, προσφέρονται ως αποτέλεσμα.

Ευρύτερα, αυτή η παραβίαση αναδεικνύει γιατί αξίζει να είστε προσεκτικοί σχετικά με το πόση ευαίσθητη τεκμηρίωση ανεβαίνει σε πύλες υποστήριξης εξαρχής, ακόμη και όταν το αίτημα φαίνεται ρουτίνα. Τα εισιτήρια υποστήριξης IT δεν σχεδιάζονται πάντα με την ίδια αυστηρότητα ασφαλείας όπως τα ειδικά συστήματα διαχείρισης εγγράφων και οι πελάτες σπάνια έχουν ορατότητα στο πόσο καιρό διατηρούνται τα ανεβασμένα αρχεία ή ποιος μπορεί να έχει πρόσβαση σε αυτά εσωτερικά.

Ενέργειες που μπορείτε να κάνετε

Εάν πιστεύετε ότι τα φορολογικά σας δεδομένα μπορεί να έχουν επηρεαστεί από την παραβίαση δεδομένων της EY ή ένα παρόμοιο περιστατικό που αφορά εταιρεία επαγγελματικών υπηρεσιών, εξετάστε τα ακόλουθα βήματα:

  • Επικοινωνήστε απευθείας με την εταιρεία για να επιβεβαιώσετε εάν τα συγκεκριμένα αρχεία σας ήταν μέρος των παραβιασμένων αρχείων και ζητήστε λεπτομέρειες σχετικά με το εύρος του παραθύρου των δύο εβδομάδων.
  • Τοποθετήστε μια ειδοποίηση απάτης ή πάγωμα πίστωσης στα μεγάλα πιστωτικά γραφεία εάν εμπλέκονται φορολογικοί ή χρηματοοικονομικοί αναγνωριστικοί αριθμοί.
  • Παρακολουθήστε στενά τις φορολογικές δηλώσεις για ενδείξεις δόλιας δραστηριότητας, ιδιαίτερα γύρω από την περίοδο υποβολής.
  • Αποφύγετε να ανεβάζετε ευαίσθητα χρηματοοικονομικά έγγραφα σε πύλες υποστήριξης εκτός αν είναι απολύτως απαραίτητο και ρωτήστε τους παρόχους για τις πρακτικές διατήρησης δεδομένων τους.
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε οποιαδήποτε πύλη πελάτη συνδέεται με την επηρεαζόμενη εταιρεία.
  • Κατά την απομακρυσμένη πρόσβαση σε ευαίσθητες χρηματοοικονομικές πλατφόρμες, η προσθήκη ενός επιπέδου κρυπτογράφησης μέσω ενός σωστά διαμορφωμένου VPN, όπως τα βήματα που περιγράφονται σε αυτόν τον οδηγό εγκατάστασης NordVPN, μπορεί να μειώσει την έκθεση σε μη ασφαλή δίκτυα.

Η παραβίαση δεδομένων της EY υπογραμμίζει μια ευρύτερη αλήθεια για τη σύγχρονη προστασία δεδομένων: η ασφάλεια είναι τόσο ισχυρή όσο το λιγότερο παρακολουθούμενο σύστημά της. Καθώς οι έρευνες συνεχίζονται, οι επηρεαζόμενοι πελάτες θα πρέπει να παραμείνουν σε επαγρύπνηση για επίσημες επικοινωνίες και να αντιμετωπίζουν με προσοχή τυχόν απροσδόκητα email που αναφέρονται σε αυτό το περιστατικό, καθώς παραβιάσεις όπως αυτή συχνά προκαλούν ένα κύμα προσπαθειών phishing.