Što ShinyHunters tvrdi o Ernst & Youngu

Grupa za iznudu ShinyHunters dodala je Ernst & Young, jednu od najvećih svjetskih tvrtki za profesionalne usluge, na svoj popis navodnih žrtava. Prema tvrdnji, grupa navodi da je pristup ostvarila putem kompromitacije lanca opskrbe koja uključuje platformu za IT podršku treće strane, koristeći ukradene vjerodajnice kako bi došla do internih sustava, uključujući instancu Jira, te naposljetku izvukla podatke o poreznim prijavama. ShinyHunters je navodno postavio rok do 31. srpnja za EY da odgovori, prijeteći objavom ukradenog materijala ako tvrtka ne stupi u kontakt.

Za sada, ovo je ShinyHuntersova tvrdnja o ransomware napadu na Ernst & Young, a ne potvrđeno kršenje. Nikakvi uzorci datoteka, procurjele baze podataka niti neovisno potvrđeni dokazi o ukradenim poreznim evidencijama nisu se javno pojavili. Tvrdnja se trenutačno u potpunosti temelji na izjavama samog ShinyHuntersa, objavljenima na njihovoj stranici za objavu podataka i proširenima kroz kanale sigurnosnih istraživača i društvene mreže.

Zašto još nema potvrđenih dokaza o curenju

Grupe za ransomware i iznudu rutinski objavljuju tvrdnje puno prije, ili ponekad uopće bez pružanja upotrebljivih dokaza. Unos na stranici za curenje podataka nije isto što i potvrđeno kršenje podataka. Potvrda obično zahtijeva ili da tvrtka prizna incident, da sigurnosni istraživači usklade procurjele uzorke sa stvarnim zapisima ili da napadači objave dovoljno podataka za autentifikaciju krađe.

U slučaju Ernst & Younga, specifični detalji koji kruže – put lanca opskrbe preko dobavljača IT podrške, krađa vjerodajnica i pristup Jiri – dosljedni su taktikama koje je ShinyHunters koristio i prije. No, dosljednost s prošlim ponašanjem nije potvrda. Dok EY ne izda službenu izjavu ili se ne pojave provjerljivi podaci, tvrdnju treba tretirati kao nedokazanu. Ta razlika je bitna jer prerana panika ili preuranjeno odbacivanje nose rizik za klijente i zaposlenike koji na bilo koji način mogu biti pogođeni.

Kako grupe za ransomware koriste nepotvrđene tvrdnje kao polugu

Ovdje situacija s Ernst & Youngom odgovara širem i sve poznatijem obrascu. ShinyHunters je izgradio obrazac imenovanja velikih, prepoznatljivih organizacija, a zatim koristi reputacijsku težinu tog imena kako bi izvršio pritisak na odgovor, bez obzira na to je li osnovno kršenje ikada u potpunosti potkrijepljeno. Tvrtka veličine EY-a suočava se s trenutačnim nadzorom čim se njezino ime pojavi na stranici za curenje podataka, čak i ako tehničke tvrdnje koje stoje iza toga ostanu neprovjerene.

Grupa je slijedila sličan pristup s drugim metama. Tvrdila je da je izvršila napad na Exact Sciences, dijagnostičku tvrtku koja stoji iza testa Cologuard, stavljajući osjetljive zdravstvene podatke u središte pokušaja iznude. Također je preuzela odgovornost za proboj u Baker Distributing, velikog distributera HVAC i rashladne opreme, te navodnu krađu financijskih zapisa povezanih s Addi.com, kolumbijskom tvrtkom za financijske usluge. U svakom slučaju, sama objava, a ne nužno čvrsti dokazi, obavila je većinu posla pritiska. Zaseban incident koji uključuje Cushman & Wakefield pokazuje kako više grupa za iznudu može tvrditi da su napale iste žrtve, dodajući dodatnu zbrku svima koji pokušavaju procijeniti što se zapravo dogodilo.

Strategija je jednostavna: imenovanje pouzdane, visoko profilirane marke brzo generira medijsku pokrivenost i anksioznost klijenata, često brže nego što tvrtka pod nadzorom može istražiti i odgovoriti. Ta asimetrija je poluga.

Što ovo znači za vas

Ako ste klijent, dobavljač ili zaposlenik Ernst & Younga, odgovoran potez u ovom trenutku je oprez, a ne čekanje potvrde. Grupe za ransomware profitiraju kada ljudi pretpostavljaju da izostanak vijesti znači izostanak rizika. S obzirom na prirodu tvrdnje – navodno preuzimanje podataka iz poreznih prijava putem lanca opskrbe – svatko tko ima financijski ili profesionalni odnos s EY-em trebao bi pretpostaviti da je određena izloženost moguća sve dok tvrtka ne razjasni situaciju.

Praktični koraci imaju smisla bez obzira na to kako se ova konkretna ShinyHuntersova tvrdnja o ransomware napadu na Ernst & Young razriješi. Pazite na phishing pokušaje koji spominju EY, porezne prijave ili revizijske odnose, jer napadači često koriste publicitet oko navodnog proboja kako bi osmislili uvjerljive naknadne prijevare. Ako ste s EY-em podijelili osjetljive financijske ili porezne dokumente, razmislite o pomnijem praćenju svojih računa i kreditne aktivnosti u nadolazećim tjednima. Zaposlenici bi trebali biti oprezni na neobične upite za prijavu ili zahtjeve za ponovno postavljanje vjerodajnica, budući da navodna točka upada uključuje platformu za IT podršku treće strane, što je podsjetnik da je pristup putem lanca opskrbe i dalje jedan od najčešćih načina na koji napadači dopiru do inače dobro branjenih organizacija.

Zaključak

ShinyHuntersova tvrdnja protiv Ernst & Younga dovoljno je ozbiljna da je treba shvatiti ozbiljno, ali još nije potvrđen proboj. Obrazac viđen u drugim navodnim metama, od zdravstvene dijagnostike do distribucije i tvrtki za financijske usluge, pokazuje grupu koja se oslanja na samu tvrdnju jednako koliko i na podatke koji stoje iza nje. Tretirajte ovo kao poticaj da pregledate vlastitu izloženost i odmah pooštritite osnovne sigurnosne navike, umjesto da čekate potvrdu koja može, ali i ne mora doći prema vremenskom okviru grupe. Informiranje, praćenje službenih komunikacija EY-a i skepticizam prema neželjenim porukama koje spominju ovaj incident najpraktičniji su koraci koji su vam na raspolaganju dok se situacija razvija.