Andersen Group Inc. (NYSE: ANDG), tvrtka za profesionalne usluge i porezno savjetovanje, objavljena je na stranici za iznudu LeakedData kojom upravlja Silent Ransom Group. Unos je važan jer je u suprotnosti s ranijim internim procjenama koje su incident opisivale kao u potpunosti stavljen pod kontrolu. Za klijente tvrtke, priča o iznudi zbog kršenja podataka tvrtke Andersen Group podsjetnik je da prva izjava tvrtke o incidentu nije uvijek posljednja riječ.
Ovaj se tekst drži onoga što je objavljeno. Izvorni članak incident opisuje kao slučaj koji uključuje socijalni inženjering i navodi da se unos pojavio na dark web portalu nakon što je vlastita procjena tvrtke upućivala na to da je slučaj zatvoren. Pojedinosti poput količine ili vrste podataka za koje se tvrdi da su zahvaćeni nisu utvrđene u materijalu koji smo pregledali, pa o njima ne nagađamo.
Što pokazuje unos na LeakedData
Unos na portalu za curenje podataka ili iznudu tvrdnja je koju iznose napadači. On signalizira da skupina tvrdi da posjeduje podatke žrtve i želi izvršiti pritisak na organizaciju da plati, obično prijeteći objavljivanjem onoga što je uzela. To nije neovisan dokaz o tome što je ukradeno i nije provjeren popis zahvaćenih zapisa.
Ono što unos pokazuje jest to da Silent Ransom Group smatra Andersen Group podobnom metom za polugu. Vrijeme je također značajno: objava je uslijedila nakon razdoblja u kojem je vlastiti stav tvrtke bio da je incident riješen. Javno izvještavanje o slučaju također uključuje priopćenje tvrtke koje opisuje rješavanje ograničenog sigurnosnog incidenta, uz obavijest ograničenom broju klijenata. Unos na portalu sada stoji uz taj opis, a razmak između njih dvoje ono je na što bi čitatelji trebali obratiti pozornost.
Za porezno-savjetničku tvrtku, osjetljivost podataka klijenata središnja je briga. Savjetodavni rad uključuje financijske zapise, podatke o identitetu i porezne prijave, što je upravo vrsta informacija koja je vrijedna za prijevare i ciljani phishing.
Kako socijalni inženjering uvodi napadače unutra
Socijalni inženjering znači manipuliranje ljudima, a ne probijanje softvera. Umjesto iskorištavanja tehničke ranjivosti, napadač nagovori zaposlenika ili korisničku podršku da predaju pristup. Uobičajeni pristupi uključuju lažno predstavljanje kao IT osoblje, predstavljanje kao dobavljač ili kontaktiranje nekoga telefonom ili porukom s uvjerljivim izgovorom i osjećajem hitnosti.
Taj pristup djeluje jer cilja na rutinsko ponašanje. Zahtjev za poništavanje lozinke, zahtjev za odobrenje prijave ili poziv nekoga tko tvrdi da je interna podrška mogu izgledati posve obično. Nakon što napadač ima sesiju koja izgleda legitimno, može se kretati kroz sustave uz manje alarma nego što bi ih izazvao tehnički upad, i može tiho kopirati podatke prije nego što itko primijeti.
To je i razlog zašto je te incidente teško omeđiti. Ako je pristup došao putem pouzdanog računa, a ne zlonamjernog softvera, branitelji moraju pregledati čemu je taj račun mogao pristupiti i koliko dugo, prije nego što mogu sa sigurnošću reći što je uzeto.
Zašto tvrdnje o "potpunom stavljanju pod kontrolu" zaslužuju propitivanje
Prirodno je da tvrtka želi brzo umiriti klijente. No "pod kontrolom" može značiti različite stvari: da je napadačev pristup prekinut, da su zahvaćeni sustavi izolirani ili da se ne očekuje daljnja šteta. To nije isto što i "znamo točno što je uzeto".
Iznuda mijenja sliku. Kada su podaci već kopirani, zatvaranje vrata ne vraća ih natrag. Napadači još drže datoteke i mogu kasnije upotrijebiti portal za curenje podataka kako bi izvršili pritisak. Unos koji se pojavi nakon objave o stavljanju pod kontrolu upućuje na to da je ili opseg bio veći nego što se isprva smatralo, ili da napadači tvrde više nego što je tvrtka potvrdila. U svakom slučaju, čitatelji bi rane izjave o potpunom "čisto" stanju trebali smatrati privremenima i tražiti naknadna otkrivanja informacija.
Dobri znakovi u svakom odgovoru na incident uključuju jasnu obavijest zahvaćenim stranama, pojedinosti o tome koje su kategorije podataka bile uključene i ažuriranja kada se pojave nove informacije.
Što to znači za vas
Ako ste klijent tvrtke Andersen Group, ne čekajte sigurnost prije nego što se zaštitite. Pretpostavite da bi informacije koje ste podijelili s tvrtkom mogle biti ugrožene i postupajte u skladu s tim. Ako niste primili obavijest, to ne jamči da vaši podaci nisu bili zahvaćeni, jer je tvrtka izjavila da je obaviješten samo ograničen broj klijenata.
Ako koristite bilo kojeg pružatelja usluga koji se pojavi na portalu za iznudu, vrijedi ista logika. Praktični rizik manje se odnosi na samo curenje, a više na ono što slijedi: uvjerljive phishing poruke koje spominju kršenje podataka, vašeg računovođu ili vaše porezne prijave.
Što klijenti trebaju učiniti ako je njihov pružatelj usluga na popisu
- Ponovno postavite vjerodajnice. Promijenite lozinke za svaki portal ili račun povezan s tvrtkom i svugdje gdje ste ih ponovno koristili. Upotrijebite jedinstvenu lozinku za svaku uslugu i uključite višefaktorsku autentifikaciju.
- Očekujte phishing na temu kršenja podataka. Mogu stići poruke koje tvrde da su od tvrtke, regulatora ili kreditne službe. Ne klikajte na poveznice i ne otvarajte privitke; kontaktirajte tvrtku koristeći kontaktne podatke koje već imate.
- Neovisno provjerite zahtjeve. Budite oprezni sa svakim pozivom ili e-poštom koji od vas traže da potvrdite podatke o identitetu, promijenite upute za plaćanje ili podijelite dokumente. Socijalni inženjering djeluje i na klijente, kao i na zaposlenike.
- Provjerite usluge obavještavanja o kršenju podataka. Pretražite svoje adrese e-pošte na uglednim alatima za praćenje kršenja podataka kako biste vidjeli jesu li se vaši podaci pojavili.
- Nadzirite financijske i porezne račune. Pratite bankovne i kreditne aktivnosti i razmislite o zamrzavanju kredita ako su vaši financijski identifikatori mogli biti izloženi.
- Postavite tvrtki izravna pitanja. Zatražite pisanu potvrdu o tome jesu li vaši podaci bili uključeni i što tvrtka poduzima u vezi s tim.
Ključne poante
Slučaj iznude zbog kršenja podataka tvrtke Andersen Group pokazuje da incident može izgledati završeno na papiru dok napadači još vode kampanju pritiska. Rane izjave o stavljanju pod kontrolu uzmite s odmjerenim skepticizmom, osigurajte svoje račune sada i ostanite na oprezu zbog naknadnog phishinga. Ti koraci malo koštaju i štite vas neovisno o tome kako se pojedinosti ovog incidenta na kraju budu razvijale.




