Az Andersen Group Inc.-t (NYSE: ANDG), egy szakmai szolgáltatásokkal és adótanácsadással foglalkozó céget, felvettek a Silent Ransom Group által üzemeltetett LeakedData zsarolási oldalra. A lista azért fontos, mert ellentmond a korábbi belső értékeléseknek, amelyek az incidenst teljesen kezeltnek írták le. A cég ügyfelei számára az Andersen Group adatvédelmi incidens zsarolás története emlékeztető arra, hogy egy vállalat első nyilatkozata egy incidensről nem mindig az utolsó szó.
Ez a bejegyzés ahhoz tartja magát, amiről beszámoltak. A forráscikk társadalmi mérnöki módszereket említ az incidens kapcsán, és azt írja, hogy a lista egy dark web portálon jelent meg, miután a cég saját értékelése szerint az ügy lezárult. Az olyan részletek, mint a bejelentett adatok mennyisége vagy típusa, nem kerültek megállapításra az általunk áttekintett anyagban, ezért nem találgatunk ezekről.
Mit mutat a LeakedData lista
A szivárgási vagy zsarolási portálon való szereplés a támadók által tett állítás. Azt jelzi, hogy a csoport azt mondja, adatokkal rendelkezik az áldozattól, és nyomást akar gyakorolni a szervezetre, hogy fizessen, jellemzően azzal fenyegetőzve, hogy közzéteszi, amit elvitt. Ez nem független bizonyíték arra, hogy mit loptak el, és nem az érintett rekordok hitelesített leltára.
Amit a lista mutat, az az, hogy a Silent Ransom Group az Andersen Groupot alkalmas célpontnak tartja a nyomásgyakorláshoz. Az időzítés is figyelemre méltó: a bejegyzés egy olyan időszak után jelent meg, amikor a cég saját álláspontja az volt, hogy az incidenst kezelték. Az üggyel kapcsolatos nyilvános beszámolók között szerepel egy cégbejelentés is, amely egy korlátozott biztonsági incidens megoldását írja le, korlátozott számú ügyfél értesítésével. A portál lista most e beszámoló mellett szerepel, és a kettő közötti különbség az, amire az olvasóknak figyelniük kell.
Egy adótanácsadó cég esetében az ügyféladatok érzékenysége a központi aggodalom. A tanácsadói munka pénzügyi nyilvántartásokat, személyazonossági adatokat és adóbevallásokat foglal magában, amelyek pontosan azon információk típusába tartoznak, amelyek értékesek a csaláshoz és a célzott adathalászathoz.
Hogyan jutnak be a támadók társadalmi mérnöki módszerekkel
A társadalmi mérnöki módszer emberek manipulálását jelenti, nem szoftverek feltörését. Ahelyett, hogy technikai hibát használna ki, a támadó rábír egy alkalmazottat vagy ügyfélszolgálatost, hogy átadja a hozzáférést. Gyakori megközelítések közé tartozik az IT-személyzet megszemélyesítése, szállítóként való fellépés, vagy valaki felvétele telefonon vagy üzenetben egy hihető ürüggyel és sürgető érzéssel.
Ez a megközelítés azért működik, mert a rutinviselkedést célozza. Egy jelszó-visszaállítási kérés, egy bejelentkezési kérés jóváhagyása, vagy egy hívás valakitől, aki belső támogatásnak mondja magát, mind mindennaposnak tűnhet. Miután a támadónak van egy legitimnek tűnő munkamenete, kevesebb riasztással tud mozogni a rendszerekben, mint amit egy technikai behatolás kiváltana, és csendesen tud adatokat másolni, mielőtt bárki észrevenné.
Ez az oka annak is, hogy ezeket az incidenseket nehéz körülhatárolni. Ha a hozzáférés egy megbízható fiókon keresztül történt, nem pedig malware-en keresztül, a védőknek át kell vizsgálniuk, hogy az a fiók mihez fért hozzá, és meddig, mielőtt magabiztosan meg tudnák mondani, mit vittek el.
Miért érdemelnek vizsgálatot a „teljesen kezelt" állítások
Természetes, hogy egy cég gyorsan meg akarja nyugtatni az ügyfeleit. De a „kezelt" különböző dolgokat jelenthet: hogy a támadó hozzáférését megszakították, hogy az érintett rendszereket elkülönítették, vagy hogy további kár nem várható. Ezek nem ugyanazok, mint hogy „pontosan tudjuk, mit vittek el".
A zsarolás megváltoztatja a képet. Ha az adatokat már lemásolták, az ajtó bezárása nem hozza vissza azokat. A támadók továbbra is birtokolják a fájlokat, és egy szivárgási portált használhatnak a későbbi nyomásgyakorláshoz. Egy olyan lista, amely egy kezelési bejelentés után jelenik meg, arra utal, hogy vagy a hatókör nagyobb volt, mint azt elsőre megértették, vagy a támadók többet állítanak, mint amit a cég megerősített. Mindkét esetben az olvasóknak a korai mindent rendben állításokat ideiglenesnek kell tekinteniük, és további közzétételeket kell keresniük.
Az incidenskezelés jó jelei közé tartozik az érintett felek egyértelmű értesítése, az adatok kategóriáinak konkrét ismertetése, valamint a frissítések, amikor új információk merülnek fel.
Mit jelent ez Önnek
Ha az Andersen Group ügyfele, ne várjon a bizonyosságra, mielőtt megvédené magát. Feltételezze, hogy a cégnek megadott információk veszélyben lehetnek, és ennek megfelelően cselekedjen. Ha nem kapott értesítést, az nem garantálja, hogy adatai érintetlenek, mivel a cég azt mondta, hogy csak korlátozott számú ügyfelet értesítettek.
Ha olyan szolgáltatót használ, amely megjelenik egy zsarolási portálon, ugyanez a logika érvényes. A gyakorlati kockázat kevésbé magáról a szivárgásról szól, és inkább arról, ami utána következik: meggyőző adathalász üzenetek, amelyek az adatvédelmi incidensre, a könyvelőjére vagy az adóbevallásaira hivatkoznak.
Mit tegyenek az ügyfelek, ha szolgáltatójuk szerepel a listán
- Állítsa vissza a hitelesítő adatokat. Változtassa meg a jelszavait minden olyan portálon vagy fiókban, amely a céghez kapcsolódik, és mindenhol, ahol ugyanazokat használta. Használjon egyedi jelszót minden szolgáltatáshoz, és kapcsolja be a többtényezős hitelesítést.
- Számítson adatvédelmi incidens témájú adathalászatra. Előfordulhatnak olyan üzenetek, amelyek a cégtől, egy szabályozótól vagy egy hitelszolgálattól érkezőnek mondják magukat. Ne kattintson linkekre és ne nyisson meg mellékleteket; vegye fel a kapcsolatot a céggel a már meglévő elérhetőségein.
- Ellenőrizze a kéréseket önállóan. Legyen óvatos minden olyan hívással vagy e-maillel szemben, amely személyazonossági adatok megerősítését, fizetési utasítások megváltoztatását vagy dokumentumok megosztását kéri. A társadalmi mérnöki módszer az ügyfeleken éppúgy működik, mint az alkalmazottakon.
- Ellenőrizze az adatvédelmi incidens értesítési szolgáltatásokat. Keresse meg e-mail címeit jó hírű adatvédelmi incidens-figyelő eszközökön, hogy lássa, felszínre kerültek-e adatai.
- Figyelje pénzügyi és adószámláit. Figyelje a banki és hitelaktivitást, és fontolja meg hitelzárolás kérését, ha pénzügyi azonosítói esetleg nyilvánosságra kerültek.
- Tegyen fel közvetlen kérdéseket a cégnek. Kérjen írásos megerősítést arról, hogy adatai érintettek voltak-e, és mit tesz a cég ez ügyben.
Kulcsfontosságú tanulságok
Az Andersen Group adatvédelmi incidens zsarolás esete azt mutatja, hogy egy incidens papíron befejezettnek tűnhet, miközben a támadók még mindig folytatják a nyomásgyakorlási kampányt. Kezelje a korai kezelési nyilatkozatokat mértékletes szkepticizmussal, biztosítsa fiókjait most, és maradjon éber a nyomon követő adathalászattal szemben. E lépések megtétele kevésbe kerül, és megvédik Önt függetlenül attól, hogy ezen incidens részletei végül hogyan alakulnak.
GYIK: Q1: Mi az Andersen Group adatvédelmi incidens zsarolási eset? A1: Az Andersen Group Inc.-t felvettek a Silent Ransom Group által üzemeltetett LeakedData zsarolási oldalra, ami ellentmond a korábbi belső értékeléseknek, amelyek az incidenst teljesen kezeltnek írták le. Q2: Bizonyítja a LeakedData lista, hogy az ügyféladatokat ténylegesen ellopták? A2: Nem, egy szivárgási vagy zsarolási portálon való szereplés a támadók által tett állítás, és nem független bizonyíték arra, hogy mit loptak el, és nem az érintett rekordok hitelesített leltára. Q3: Miért vannak az Andersen Group ügyfelei különösen veszélyben? A3: Adótanácsadó cégként a munkája pénzügyi nyilvántartásokat, személyazonossági adatokat és adóbevallásokat foglal magában, amelyek értékesek a csaláshoz és a célzott adathalászathoz. Q4: Hogyan jutottak be a támadók állítólag az Andersen Group rendszereibe? A4: A forráscikk az incidenst társadalmi mérnöki módszerekkel írja le, ami emberek manipulálását jelenti szoftverhibák kihasználása helyett. Q5: Miért nehéz körülhatárolni a társadalmi mérnöki incidenseket? A5: Ha a hozzáférés egy megbízható fiókon keresztül történt, nem pedig malware-en keresztül, a védőknek át kell vizsgálniuk, hogy az a fiók mihez fért hozzá és meddig, mielőtt meghatároznák a teljes hatókört. ---END---




