Τι ισχυρίζονται οι ShinyHunters για την Ernst & Young

Η ομάδα εκβιασμού ShinyHunters πρόσθεσε την Ernst & Young, μία από τις μεγαλύτερες εταιρείες παροχής επαγγελματικών υπηρεσιών παγκοσμίως, στη λίστα των φερόμενων θυμάτων της. Σύμφωνα με τον ισχυρισμό, η ομάδα αναφέρει ότι απέκτησε πρόσβαση μέσω μιας παραβίασης στην αλυσίδα εφοδιασμού, η οποία αφορούσε μια τρίτη πλατφόρμα υποστήριξης IT, χρησιμοποιώντας κλεμμένα διαπιστευτήρια για να φτάσει σε εσωτερικά συστήματα, συμπεριλαμβανομένης μιας εφαρμογής Jira, και τελικά να αντλήσει δεδομένα φορολογικών δηλώσεων. Οι ShinyHunters φέρονται να έχουν ορίσει προθεσμία έως τις 31 Ιουλίου για να απαντήσει η EY, απειλώντας να δημοσιεύσουν το κλεμμένο υλικό εάν η εταιρεία δεν επικοινωνήσει.

Μέχρι στιγμής, πρόκειται για έναν ισχυρισμό ransomware των ShinyHunters κατά της Ernst & Young και όχι για επιβεβαιωμένη παραβίαση. Κανένα δείγμα αρχείων, διαρροή βάσεων δεδομένων ή ανεξάρτητα επαληθευμένη απόδειξη κλεμμένων φορολογικών αρχείων δεν έχει εμφανιστεί δημόσια. Ο ισχυρισμός στηρίζεται αποκλειστικά στις δηλώσεις των ίδιων των ShinyHunters, που αναρτήθηκαν στην ιστοσελίδα διαρροών τους και διαδόθηκαν σε κανάλια ερευνητών ασφαλείας και στα μέσα κοινωνικής δικτύωσης.

Γιατί δεν υπάρχουν ακόμη επαληθευμένες αποδείξεις διαρροής

Οι ομάδες ransomware και εκβιασμού δημοσιεύουν τακτικά ισχυρισμούς πολύ πριν, ή μερικές φορές εντελώς χωρίς να παρέχουν, χρησιμοποιήσιμες αποδείξεις. Μια καταχώριση σε ιστοσελίδα διαρροών δεν είναι το ίδιο με μια επιβεβαιωμένη παραβίαση δεδομένων. Η επαλήθευση συνήθως απαιτεί είτε την αναγνώριση ενός συμβάντος από την ίδια την εταιρεία, είτε την αντιστοίχιση δειγμάτων διαρροής με πραγματικά αρχεία από ερευνητές ασφαλείας, είτε τη δημοσίευση αρκετών δεδομένων από τους επιτιθέμενους για την πιστοποίηση της κλοπής.

Στην περίπτωση της Ernst & Young, οι λεπτομέρειες που κυκλοφορούν – το σενάριο της αλυσίδας εφοδιασμού μέσω προμηθευτή υποστήριξης IT, η κλοπή διαπιστευτηρίων και η πρόσβαση στο Jira – συνάδουν με τακτικές που έχουν χρησιμοποιήσει οι ShinyHunters στο παρελθόν. Όμως, η συνέπεια με προηγούμενη συμπεριφορά δεν αποτελεί επιβεβαίωση. Μέχρι να εκδώσει η EY επίσημη δήλωση ή να εμφανιστούν επαληθεύσιμα δεδομένα, ο ισχυρισμός πρέπει να αντιμετωπίζεται ως αναπόδεικτος. Αυτή η διάκριση έχει σημασία, διότι τόσο ο πρόωρος πανικός όσο και η βιαστική απόρριψη ενέχουν κινδύνους για πελάτες και υπαλλήλους που ενδέχεται να επηρεαστούν.

Πώς οι ομάδες ransomware χρησιμοποιούν ανεπιβεβαίωτους ισχυρισμούς ως μοχλό πίεσης

Εδώ ακριβώς η περίπτωση της Ernst & Young ταιριάζει σε ένα ευρύτερο και ολοένα πιο γνώριμο playbook. Οι ShinyHunters έχουν διαμορφώσει ένα μοτίβο κατονομασίας μεγάλων, αναγνωρίσιμων οργανισμών και στη συνέχεια χρησιμοποιούν το βάρος της φήμης αυτών των ονομάτων για να ασκήσουν πίεση για απάντηση, ανεξάρτητα από το αν η υποκείμενη παραβίαση τεκμηριώνεται ποτέ πλήρως. Μια εταιρεία του μεγέθους της EY αντιμετωπίζει άμεσο έλεγχο τη στιγμή που το όνομά της εμφανίζεται σε τέτοια ιστοσελίδα, ακόμη κι αν οι τεχνικοί ισχυρισμοί παραμένουν ανεπαλήθευτοι.

Η ομάδα έχει ακολουθήσει παρόμοια προσέγγιση και με άλλους στόχους. Ισχυρίστηκε παραβίαση της Exact Sciences, της εταιρείας διαγνωστικών πίσω από το τεστ Cologuard, τοποθετώντας ευαίσθητα δεδομένα υγείας στο επίκεντρο της απόπειρας εκβιασμού. Επίσης, ανέλαβε την ευθύνη για παραβίαση στην Baker Distributing, έναν μεγάλο διανομέα HVAC και ψυκτικών ειδών, και ισχυρίστηκε την κλοπή οικονομικών αρχείων της Addi.com, μιας κολομβιανής εταιρείας χρηματοοικονομικών υπηρεσιών. Σε κάθε περίπτωση, η ίδια η ανακοίνωση, και όχι απαραίτητα οι σκληρές αποδείξεις, έκανε το μεγαλύτερο μέρος της δουλειάς άσκησης πίεσης. Ένα ξεχωριστό περιστατικό που αφορούσε την Cushman & Wakefield δείχνει πώς πολλαπλές ομάδες εκβιασμού μπορούν να διεκδικούν αλληλεπικαλυπτόμενα θύματα, προσθέτοντας περαιτέρω σύγχυση για όποιον προσπαθεί να εκτιμήσει τι πραγματικά συνέβη.

Η στρατηγική είναι απλή: η κατονομασία ενός αξιόπιστου brand υψηλού προφίλ δημιουργεί γρήγορα κάλυψη από τα μέσα ενημέρωσης και ανησυχία στους πελάτες, συχνά ταχύτερα από όσο μπορεί να ερευνήσει και να απαντήσει η εταιρεία που ελέγχεται. Αυτή η ασυμμετρία είναι ο μοχλός πίεσης.

Τι σημαίνει αυτό για εσάς

Εάν είστε πελάτης, προμηθευτής ή υπάλληλος της Ernst & Young, η υπεύθυνη κίνηση αυτή τη στιγμή είναι η επιφυλακή και όχι η αναμονή επιβεβαίωσης. Οι ομάδες ransomware επωφελούνται όταν ο κόσμος υποθέτει ότι η έλλειψη νέων σημαίνει έλλειψη κινδύνου. Δεδομένης της φύσης του ισχυρισμού – φορολογικά δεδομένα που φέρονται να αποκτήθηκαν μέσω της αλυσίδας εφοδιασμού – οποιοσδήποτε έχει οικονομική ή επαγγελματική σχέση με την EY θα πρέπει να θεωρεί ότι κάποια έκθεση είναι πιθανή μέχρι η εταιρεία να ξεκαθαρίσει την κατάσταση.

Υπάρχουν πρακτικά βήματα που έχουν νόημα ανεξάρτητα από το πώς θα εξελιχθεί αυτός ο συγκεκριμένος ισχυρισμός ransomware των ShinyHunters για την Ernst & Young. Παρακολουθήστε για απόπειρες phishing που αναφέρονται στην EY, τις φορολογικές δηλώσεις ή τις ελεγκτικές σχέσεις, καθώς οι επιτιθέμενοι συχνά χρησιμοποιούν τη δημοσιότητα γύρω από έναν ισχυριζόμενο παραβίαση για να στήσουν πειστικές επακόλουθες απάτες. Εάν έχετε μοιραστεί ευαίσθητα οικονομικά ή φορολογικά έγγραφα με την EY, εξετάστε το ενδεχόμενο να παρακολουθείτε πιο στενά τους λογαριασμούς και την πιστωτική σας δραστηριότητα τις επόμενες εβδομάδες. Οι υπάλληλοι θα πρέπει να είναι προσεκτικοί σε ασυνήθιστα μηνύματα σύνδεσης ή αιτήματα επαναφοράς διαπιστευτηρίων, δεδομένου ότι το σημείο εισβολής που ισχυρίζονται περιλάμβανε μια τρίτη πλατφόρμα υποστήριξης IT – μια υπενθύμιση ότι η πρόσβαση μέσω της αλυσίδας εφοδιασμού παραμένει ένας από τους πιο συνηθισμένους τρόπους με τους οποίους οι επιτιθέμενοι φτάνουν σε κατά τα άλλα καλά αμυνόμενους οργανισμούς.

Το συμπέρασμα

Ο ισχυρισμός των ShinyHunters κατά της Ernst & Young είναι αρκετά σοβαρός ώστε να ληφθεί σοβαρά υπόψη, αλλά δεν αποτελεί ακόμη επιβεβαιωμένη παραβίαση. Το μοτίβο στους άλλους φερόμενους στόχους της ομάδας – από εταιρείες ιατρικής διάγνωσης έως επιχειρήσεις διανομής και χρηματοοικονομικών υπηρεσιών – δείχνει μια ομάδα που βασίζεται στον ίδιο τον ισχυρισμό εξίσου πολύ με τα δεδομένα που κρύβονται πίσω του. Αντιμετωπίστε αυτή την υπόθεση ως αφορμή για να ελέγξετε τη δική σας έκθεση και να ενισχύσετε βασικές συνήθειες ασφαλείας τώρα, αντί να περιμένετε μια επιβεβαίωση που μπορεί να έρθει ή να μην έρθει στους χρόνους που ορίζει η ομάδα. Το να μένετε ενημερωμένοι, να παρακολουθείτε τις επίσημες επικοινωνίες της EY και να είστε επιφυλακτικοί απέναντι σε αυτόκλητα μηνύματα που αναφέρονται σε αυτό το περιστατικό είναι τα πιο πρακτικά βήματα που μπορείτε να κάνετε όσο η κατάσταση εξελίσσεται.