Andersen Group Inc. (NYSE: ANDG), ammattipalvelu- ja veroalan neuvontayritys, on julkaistu Silent Ransom Groupin ylläpitämällä LeakedData-kiristysivustolla. Listaus on merkittävä, koska se on ristiriidassa aiempien sisäisten arvioiden kanssa, joissa tapaus kuvattiin täysin hallituksi. Yrityksen asiakkaille Andersen Groupin tietomurron kiristystarina muistuttaa, että yrityksen ensimmäinen lausunto tapauksesta ei aina ole viimeinen sana.
Tämä artikkeli pitäytyy siinä, mikä on raportoitu. Lähdeartikkeli kuvaa tapauksen sisältäneen sosiaalista manipulointia ja kertoo, että listaus ilmestyi pimeän verkon portaaliin sen jälkeen, kun yrityksen oma arvio oli antanut ymmärtää asian olevan loppuun käsitelty. Tietoja, kuten väitetyn datan määrää tai tyyppiä, ei ole vahvistettu tarkastelemassamme aineistossa, joten emme spekuloi niillä.
Mitä LeakedData-listaus osoittaa
Listaus vuoto- tai kiristysportaalissa on hyökkääjien esittämä väite. Se viestii, että ryhmä sanoo hallussaan olevan uhrin dataa ja haluaa painostaa organisaatiota maksamaan, tyypillisesti uhkaamalla julkaista varastamansa aineiston. Se ei ole riippumaton todiste siitä, mitä on varastettu, eikä vahvistettu luettelo vaikutuksen kohteena olevista tietueista.
Sen listaus kuitenkin osoittaa, että Silent Ransom Group pitää Andersen Groupia käyttökelpoisena painostuskohteena. Myös ajoitus on huomionarvoinen: julkaisu seurasi ajanjaksoa, jolloin yrityksen oma kanta oli, että tapaus oli hoidettu. Tapauksen julkiseen uutisointiin sisältyy myös yrityksen tiedote, jossa kuvataan rajoitetun tietoturvapoikkeaman ratkaisemista ja rajoitetun asiakasjoukon tiedottamista. Portaalin listaus on nyt tämän kertomuksen rinnalla, ja näiden kahden välinen kuilu on se, mitä lukijoiden tulisi seurata.
Veroalan neuvontayritykselle asiakastietojen arkaluonteisuus on keskeinen huolenaihe. Neuvontatyö käsittää taloudellisia tietoja, henkilöllisyystietoja ja veroilmoituksia, mikä on juuri sellaista tietoa, joka on arvokasta petoksille ja kohdennetulle tietojenkalastelulle.
Miten sosiaalinen manipulointi päästää hyökkääjät sisään
Sosiaalinen manipulointi tarkoittaa ihmisten manipuloimista ohjelmiston murtamisen sijaan. Teknisen haavoittuvuuden hyödyntämisen sijaan hyökkääjä suostuttelee työntekijän tai tukipalvelun luovuttamaan pääsyn. Yleisiä lähestymistapoja ovat IT-henkilöstönä esiintyminen, toimittajana esiintyminen tai jonkun lähestyminen puhelimitse tai viestillä uskottavan tekosyyn ja kiireen tunnun varjolla.
Tämä lähestymistapa toimii, koska se kohdistuu rutiinikäyttäytymiseen. Salasanan palautuspyyntö, pyyntö kirjautumiskehotteen hyväksymisestä tai puhelu joltakin, joka väittää olevansa sisäinen tuki, voivat kaikki näyttää tavallisilta. Kun hyökkääjällä on uskottavalta näyttävä istunto, hän voi liikkua järjestelmissä harvemmilla hälytyksillä kuin tekninen tunkeutuminen laukaisisi, ja hän voi kopioida dataa hiljaa ennen kuin kukaan huomaa.
Siksi nämä tapaukset ovat myös vaikeita rajata. Jos pääsy tuli luotetun tilin kautta eikä haittaohjelman, puolustajien on käytävä läpi, mitä kyseinen tili saattoi tavoittaa ja kuinka kauan, ennen kuin he voivat varmuudella sanoa, mitä vietiin.
Miksi "täysin hallittu" -väitteet ansaitsevat tarkastelua
On luonnollista, että yritys haluaa rauhoitella asiakkaitaan nopeasti. Mutta "hallittu" voi tarkoittaa eri asioita: että hyökkääjän pääsy katkaistiin, että vaikutuksen kohteena olevat järjestelmät eristettiin tai että lisävahinkoja ei odoteta. Nämä eivät ole sama asia kuin "tiedämme tarkalleen, mitä vietiin".
Kiristys muuttaa tilannetta. Kun data on jo kopioitu, oven sulkeminen ei palauta sitä. Hyökkääjillä on edelleen tiedostot, ja he voivat käyttää vuotoportaalia painostaakseen myöhemmin. Listaus, joka ilmestyy hallintailmoituksen jälkeen, viittaa siihen, että joko laajuus oli suurempi kuin alun perin ymmärrettiin tai että hyökkääjät väittävät enemmän kuin yritys on vahvistanut. Kummassakin tapauksessa lukijoiden tulisi pitää varhaisia "kaikki kunnossa" -lausuntoja alustavina ja etsiä jatkotiedonantoja.
Hyviä merkkejä missä tahansa tapahtumavasteessa ovat selkeä ilmoitus asianosaisille, yksityiskohdat siitä, minkä tyyppisiä tietoja oli mukana, ja päivitykset, kun uutta tietoa ilmenee.
Mitä tämä tarkoittaa sinulle
Jos olet Andersen Groupin asiakas, älä odota varmuutta ennen kuin suojaat itsesi. Oleta, että yritykselle jakamasi tiedot voivat olla vaarassa, ja toimi sen mukaisesti. Jos et ole saanut ilmoitusta, se ei takaa, että tietosi olisivat säilyneet koskemattomina, sillä yritys on kertonut tiedottaneensa vain rajoitetulle asiakasjoukolle.
Jos käytät mitä tahansa palveluntarjoajaa, joka esiintyy kiristysportaalissa, sama logiikka pätee. Käytännön riski liittyy vähemmän itse vuotoon ja enemmän siihen, mitä seuraa: vakuuttaviin tietojenkalasteluviesteihin, jotka viittaavat tietomurtoon, kirjanpitäjääsi tai veroilmoituksiisi.
Mitä asiakkaiden tulisi tehdä, jos heidän palveluntarjoajansa on listattu
- Vaihda tunnistetiedot. Vaihda salasanat kaikkiin portaaleihin tai tileihin, jotka on yhdistetty yritykseen, ja kaikkialle, missä käytit samoja salasanoja. Käytä jokaisessa palvelussa yksilöllistä salasanaa ja ota monivaiheinen tunnistautuminen käyttöön.
- Varaudu tietomurtoaiheiseen tietojenkalasteluun. Viestit, jotka väittävät tulevansa yritykseltä, viranomaiselta tai luottopalvelulta, voivat saapua. Älä klikkaa linkkejä äläkä avaa liitteitä; ota yhteyttä yritykseen käyttämällä yhteystietoja, jotka sinulla jo on.
- Varmista pyynnöt itsenäisesti. Suhtaudu varoen mihin tahansa puheluun tai sähköpostiin, jossa pyydetään vahvistamaan henkilöllisyystietoja, muuttamaan maksuohjeita tai jakamaan asiakirjoja. Sosiaalinen manipulointi toimii yhtä lailla asiakkaisiin kuin työntekijöihin.
- Tarkista tietomurtoilmoituspalvelut. Etsi sähköpostiosoitteesi maineikkaista tietomurtojen seurantatyökaluista nähdäksesi, onko tietosi tullut ilmi.
- Seuraa talous- ja verotilejäsi. Tarkkaile pankki- ja luottotapahtumia ja harkitse luottokiellon asettamista, jos taloudelliset tunnistetietosi ovat voineet paljastua.
- Kysy yritykseltä suoria kysymyksiä. Pyydä kirjallinen vahvistus siitä, olivatko tietosi mukana ja mitä yritys tekee asian suhteen.
Keskeiset opetukset
Andersen Groupin tietomurron kiristystapaus osoittaa, että tapaus voi näyttää paperilla päättyneeltä, kun hyökkääjät jatkavat edelleen painostuskampanjaansa. Suhtaudu varhaisiin hallintalausuntoihin mitoitetulla skeptisyydellä, turvaa tilisi nyt ja pysy valppaana jatkotietojenkalastelun varalta. Näiden toimenpiteiden tekeminen maksaa vähän, ja ne suojaavat sinua riippumatta siitä, miten tämän tapauksen yksityiskohdat lopulta paljastuvat.
FAQ: Q1: Mikä on Andersen Groupin tietomurron kiristystapaus? A1: Andersen Group Inc. julkaistiin Silent Ransom Groupin ylläpitämällä LeakedData-kiristysivustolla, mikä on ristiriidassa aiempien sisäisten arvioiden kanssa, joissa tapaus kuvattiin täysin hallituksi. Q2: Todistaako LeakedData-listaus, että asiakastietoja todella varastettiin? A2: Ei, listaus vuoto- tai kiristysportaalissa on hyökkääjien esittämä väite, eikä se ole riippumaton todiste siitä, mitä varastettiin, eikä vahvistettu luettelo vaikutuksen kohteena olevista tietueista. Q3: Miksi Andersen Groupin asiakkaat ovat erityisen vaarassa? A3: Veroalan neuvontayrityksenä sen työ käsittää taloudellisia tietoja, henkilöllisyystietoja ja veroilmoituksia, jotka ovat arvokkaita petoksille ja kohdennetulle tietojenkalastelulle. Q4: Miten hyökkääjät raportoidusti pääsivät Andersen Groupin järjestelmiin? A4: Lähdeartikkeli kuvaa tapauksen sisältäneen sosiaalista manipulointia, mikä tarkoittaa ihmisten manipuloimista ohjelmistohaavoittuvuuksien hyödyntämisen sijaan. Q5: Miksi sosiaalisen manipuloinnin tapauksia on vaikea rajata? A5: Jos pääsy tuli luotetun tilin kautta eikä haittaohjelman, puolustajien on käytävä läpi, mitä kyseinen tili saattoi tavoittaa ja kuinka kauan, ennen kuin he voivat määrittää täyden laajuuden. ---END---




