Wesco vahvistaa pilvi-CRM:ään liittyvän kyberturvallisuuspoikkeaman

Sähkötuotteiden jakelija Wesco on vahvistanut tutkivansa kyberturvallisuuspoikkeamaa sen jälkeen, kun tietojen kiristysryhmä väitti murtautuneensa yhtiön järjestelmiin. SC Median raportoinnin mukaan Wesco kertoi, että poikkeama koskee sen pilvipohjaista asiakkuudenhallintaympäristöä (CRM), ja yhtiö selvittää yhdessä toimittajansa kanssa tapahtuman laajuutta.

Kiristysryhmä on muissa raporteissa tunnistettu ExfilSquadiksi, toimijaksi, joka on julkisesti väittänyt varastaneensa ja vuotaneensa Wescolle kuuluvia tietoja. Kuten tällaisissa tilanteissa on tapana, yhtiön oma vahvistus rajoittuu poikkeaman toteamiseen ja vaikutuksen kohteena olevan järjestelmätyypin (pilvi-CRM) nimeämiseen, kun taas kiristysryhmän väitteitä varastetun tiedon määrästä tai arkaluonteisuudesta Wesco ei itse ole vahvistanut.

Tämä toimintatapa – jossa hakkeri- tai kiristysryhmä tuo murron julkisuuteen ennen kuin kohdeyritys saa tutkintansa valmiiksi – on yleistynyt. Se asettaa asiakkaat ja liikekumppanit epämukavaan asemaan: he saavat tiedon tietojensa mahdollisesta paljastumisesta rikollisryhmän väitteistä kauan ennen kuin varsinainen tiedon haltija tiedottaa asiasta virallisesti.

Miksi pilvi-CRM-murrot ovat tietosuojan kannalta merkittäviä

CRM-alustat ovat houkuttelevia kohteita juuri siksi, mitä ne tallentavat: asiakkaiden nimiä, yhteystietoja, liikesuhteita, viestintähistorioita ja joskus laskutus- tai tilitietoja. Wescon kaltaisen, yrityksille ja instituutioille jakelua harjoittavan yhtiön CRM-murto voi paljastaa paitsi kuluttajatyyppisiä henkilötietoja myös tietoja yritysasiakkaista, toimittajasuhteista ja sisäisestä myyntitoiminnasta.

Kun kiristysryhmä väittää vieneensä tietoja ennen salausta tai kiristysohjelman käyttöä, tavoitteena ei yleensä ole järjestelmien lukitseminen. Tarkoituksena on painostaa uhriorganisaatio maksamaan uhkaamalla vuotaa tai myydä varastetut tiedot. Riippumatta siitä, maksetaanko lunnaita vai ei, verkosta jo poistuneet varastetut tiedot voivat päätyä julki, myyntiin tai julkiselle tietovarastolle neuvottelujen tuloksesta huolimatta. Olemme nähneet tämän dynamiikan aiemmin suurissa tietovuodoissa, jotka ilmestyvät rikollisfoorumeille tai viestialustoille kauan alkuperäisen murron jälkeen, kuten tapauksissa, joissa 918 tietokantaa vuodettiin Telegramissa kauan alkuperäisen varkauden jälkeen.

Tämä historia on hyvä muistutus siitä, että yrityksen tutkinnan aikataulu ja rikollisryhmän julkistusaikataulu eivät aina kohtaa. Kiristysviestissä varastetuiksi väitetyt tiedot voivat maata käyttämättöminä viikkoja tai kuukausia, ennen kuin ne nousevat uudelleen esiin vahingollisemmassa, julkisesti haettavassa muodossa.

Mitä Wesco on vahvistanut ja mitä ei

Tässä vaiheessa vahvistetut tosiasiat ovat suppeita. Wesco on tunnustanut poikkeaman, määritellyt kohteeksi pilvi-CRM-ympäristön ja ilmoittanut tekevänsä yhteistyötä toimittajansa kanssa tilanteen hoitamiseksi. Yhtiö ei ole käytettävissä olevien raporttien mukaan vahvistanut, minkä tyyppisiä tietoja on mukana, kuinka moneen henkilöön tai organisaatioon tilanne vaikuttaa tai pitävätkö kiristysryhmän väitteet murron laajuudesta paikkansa.

Tämä on yleinen ja järkevä alkuvaiheen toimintatapa yritykselle, jonka forensiikka on vielä kesken. Ennenaikaiset tai epätarkat tiedot voivat aiheuttaa sekaannusta tai oikeudellista vastuuta, joten organisaatiot odottavat yleensä, kunnes ulkopuolisten kumppaneiden tai poikkeamienhallintayritysten avulla tehtävä tutkinta on riittävän pitkällä, ennen kuin antavat yksityiskohtaisia lausuntoja. Lukijoiden on syytä suhtautua asianmukaisella varovaisuudella kiristysryhmien vahvistamattomiin väitteisiin, vaikka ottaisivatkin altistumisen perusmahdollisuuden vakavasti.

Mitä tämä tarkoittaa sinulle

Jos olet Wescon asiakas, toimittaja tai työntekijä, ei vielä ole vahvistettua luetteloa tiedoista, jotka ovat saattaneet paljastua, joten ennakoiva varovaisuus on järkevin toimintatapa. Seuraa Wescon suoraan antamaa virallista viestintää sen sijaan, että luottaisit pelkästään kiristysryhmän väitteisiin tai kolmansien osapuolten koosteisiin. Kiristysryhmillä on intressi liioitella varastettujen tietojen laajuutta tai arkaluonteisuutta painostaakseen kohdettaan, joten suhtaudu alustaviin väitteisiin jonkin verran epäillen, kunnes yritys vahvistaa yksityiskohdat.

Laajemmin tarkasteltuna tämä tapaus muistuttaa, että CRM-järjestelmiä – joita usein pidetään vähemmän kriittisinä kuin talous- tai terveystietojärjestelmiä – sisältävät riittävästi henkilö- ja liiketoimintatietoja ollakseen aidosti arvokkaita hyökkääjille. Jos olet tehnyt liiketoimintaa Wescon kanssa tai jakanut yhteystietosi mille tahansa pilvipohjaisia CRM-työkaluja käyttävälle toimittajalle, on syytä säännöllisesti tarkistaa, missä tietosi sijaitsevat ja miten niitä suojataan.

Käytännön toimenpiteet

  • Seuraa Wescon antamia virallisia päivityksiä äläkä luota pelkästään kiristysryhmän väitteisiin.
  • Jos olet Wescon asiakas tai kumppani, tarkkaile sähköpostiasi ja tilejäsi tähän tapaukseen viittaavien tietojenkalasteluyritysten varalta.
  • Harkitse monivaiheisen tunnistautumisen käyttöönottoa kaikilla tileillä, jotka liittyvät liikesuhteisiin Wescon kanssa.
  • Suhtaudu epäilevästi vahvistamattomiin väitteisiin tietojen määrästä tai arkaluonteisuudesta, kunnes yritys vahvistaa yksityiskohdat virallisen tietoturvaloukkausilmoituksen kautta.

Tutkinnan jatkuessa tapahtuman todellisesta laajuudesta paljastuu todennäköisesti lisätietoja. Siihen asti on järkevintä suhtautua mitattuun epäilyyn sekä yrityksen varovaisiin lausuntoihin että kiristysryhmän väitteisiin.