Mitä ShinyHunters väittää Ernst & Youngista

Kiristysryhmä ShinyHunters on lisännyt Ernst & Youngin, yhden maailman suurimmista asiantuntijapalveluyrityksistä, väitettyjen uhriensa listalle. Ryhmän mukaan se sai pääsyn toimitusketjuun kohdistuneen hyökkäyksen kautta, jossa käytettiin hyväksi kolmannen osapuolen IT-tukialustaa ja varastettuja tunnistetietoja sisäisiin järjestelmiin, mukaan lukien Jira-instanssiin, pääsemiseksi, ja lopulta ryhmä veti ulos veroilmoitustietoja. ShinyHunters on asettanut EY:lle heinäkuun 31. päivän määräajaksi vastata ja uhkaa julkaista varastetun aineiston, ellei yritys ota yhteyttä.

Toistaiseksi kyseessä on ShinyHuntersin esittämä kiristyshaittaohjelmaväite Ernst & Youngia vastaan, ei vahvistettu tietomurto. Julkisuuteen ei ole tullut näytekappaleita, vuodettuja tietokantoja eikä riippumattomasti todennettuja todisteita varastetuista verotiedoista. Väite perustuu tällä hetkellä täysin ShinyHuntersin omiin lausuntoihin, jotka on julkaistu sen vuotosivustolla ja joita on levitetty tietoturvatutkijoiden kanavissa ja sosiaalisessa mediassa.

Miksi vahvistettuja todisteita vuodosta ei vielä ole

Kiristyshaittaohjelma- ja kiristysryhmät julkaisevat väitteitä rutiininomaisesti kauan ennen käyttökelpoisten todisteiden tuottamista, ja joskus täysin ilman niitä. Vuotosivustolla oleva merkintä ei ole sama asia kuin vahvistettu tietomurto. Todentaminen edellyttää yleensä joko sitä, että yritys myöntää tapahtuneen, tietoturvatutkijat yhdistävät vuodetut näytteet aitoihin tietoihin, tai hyökkääjät julkaisevat riittävästi aineistoa varastamisen todentamiseksi.

Ernst & Youngin tapauksessa kiertävät yksityiskohdat – IT-tukitoimittajan kautta toteutettu toimitusketjuhyökkäys, tunnistetietojen varastaminen ja Jira-pääsy – ovat yhdenmukaisia niiden taktiikoiden kanssa, joita ShinyHunters on käyttänyt aiemmin. Yhdenmukaisuus aiemman toiminnan kanssa ei kuitenkaan ole vahvistus. Ennen kuin EY antaa virallisen lausunnon tai todennettavissa olevaa tietoa ilmenee, väitteeseen on syytä suhtautua todistamattomana. Ero on tärkeä, sillä ennenaikainen paniikki ja ennenaikainen vähättely kumpikin sisältävät riskin asiakkaille ja työntekijöille, joita asia voi koskea kummassakin tapauksessa.

Miten kiristyshaittaohjelmaryhmät käyttävät vahvistamattomia väitteitä vipuvartena

Tässä kohtaa Ernst & Youngin tilanne sopii laajempaan ja yhä tutumpaan toimintamalliin. ShinyHunters on rakentanut tavan nimetä suuria, tunnistettavia organisaatioita ja käyttää sitten tuon nimen maineeseen perustuvaa painetta vastauksen saamiseksi riippumatta siitä, pystytäänkö taustalla oleva tietomurto koskaan täysin osoittamaan todeksi. EY:n kokoinen yritys joutuu välittömän tarkkailun kohteeksi heti, kun sen nimi ilmestyy vuotosivustolle, vaikka tekniset väitteet sen takana pysyisivät vahvistamattomina.

Ryhmä on noudattanut samankaltaista lähestymistapaa muiden kohteiden kanssa. Se väitti murtautuneensa Exact Sciencesiin, Cologuard-testin takana olevaan diagnostiikkayritykseen, ja asetti arkaluontoiset terveystiedot kiristysyrityksen keskiöön. Se otti myös vastuun murrosta Baker Distributingissa, suuressa LVI- ja kylmäalan jakelijassa, ja väitti varastaneensa taloustietoja, jotka liittyvät Addi.comiin, kolumbialaiseen finanssialan yritykseen. Kaikissa näissä tapauksissa itse ilmoitus, ei välttämättä kova todiste, teki suurimman osan painostustyöstä. Erillinen Cushman & Wakefieldiin liittyvä tapaus osoittaa, kuinka useat kiristysryhmät voivat väittää samoja uhreja, mikä lisää entisestään hämmennystä niille, jotka yrittävät arvioida, mitä todella tapahtui.

Strategia on suoraviivainen: luotetun, korkean profiilin brändin nimeäminen synnyttää nopeasti mediahuomiota ja asiakkaiden huolta, usein nopeammin kuin tarkkailun kohteena oleva yritys ehtii tutkia asiaa ja vastata. Tämä epäsuhta on vipuvarsi.

Mitä tämä tarkoittaa sinulle

Jos olet Ernst & Youngin asiakas, toimittaja tai työntekijä, vastuullinen toimenpide juuri nyt on varovaisuus, ei vahvistuksen odottaminen. Kiristyshaittaohjelmaryhmät hyötyvät, kun ihmiset olettavat, ettei uutisten puuttuminen tarkoita riskin puuttumista. Kun otetaan huomioon väitteen luonne – veroilmoitustietoja, jotka on väitetysti viety toimitusketjureittiä pitkin – jokaisen, jolla on taloudellinen tai ammatillinen suhde EY:hin, tulisi olettaa, että jonkinlainen altistuminen on mahdollista, kunnes yritys selventää tilannetta.

Käytännön toimet ovat järkeviä riippumatta siitä, miten tämä nimenomainen ShinyHuntersin väite Ernst & Youngia vastaan ratkeaa. Varo EY:hyn, veroilmoituksiin tai tarkastussuhteisiin viittaavia tietojenkalastelu-yrityksiä, sillä hyökkääjät käyttävät usein väitettyyn tietomurtoon liittyvää julkisuutta vakuuttavien jatkohuijausten rakentamiseen. Jos olet jakanut arkaluontoisia talous- tai veroasiakirjoja EY:n kanssa, harkitse tiliesi ja luottotoimintasi tarkempaa seurantaa lähipäivinä. Työntekijöiden tulee olla valppaina epätavallisten kirjautumiskehotteiden tai tunnistetietojen nollaamispyyntöjen varalta, sillä väitetty tunkeutumispiste koski kolmannen osapuolen IT-tukialustaa, mikä on muistutus siitä, että toimitusketjun kautta tapahtuva pääsy on edelleen yksi yleisimmistä tavoista, joilla hyökkääjät saavuttavat muuten hyvin suojattuja organisaatioita.

Lopputulos

ShinyHuntersin väite Ernst & Youngia vastaan on riittävän vakava otettavaksi todesta, mutta se ei ole vielä vahvistettu tietomurto. Malli ryhmän muiden väitettyjen kohteiden kohdalla – terveysdiagnostiikasta jakelu- ja finanssialan yrityksiin – osoittaa, että ryhmä luottaa itse väitteeseen yhtä paljon kuin sen takana olevaan tietoon. Suhtaudu tähän kehotuksena tarkistaa oma altistumisesi ja kiristää perustietoturvatapoja nyt sen sijaan, että odottaisit vahvistusta, jota ryhmä voi omassa aikataulussaan antaa tai olla antamatta. Pysy ajan tasalla, seuraa virallisia EY:n tiedonantoja ja suhtaudu skeptisesti tähän tapaukseen viittaaviin ei-toivottuihin viesteihin – nämä ovat käytännöllisimmät askeleet tilanteen kehittyessä.