Az EY adatszivárgás harmadik féltől származó informatikai támogatási platformot érint

Ernst & Young LLP, a világ egyik legnagyobb üzleti tanácsadó cége, értesíti ügyfeleit egy adatvédelmi incidensről, amely az informatikai munkatársai által használt támogatási jegykezelő platformot érintette. A cég közlése szerint egy illetéktelen harmadik fél hozzáférést szerzett a rendszerhez, és idén tavasszal, egy körülbelül két hetes időablak alatt ügyféladókat tartalmazó dokumentumokat töltött le. Az EY adatszivárgása emlékeztet arra, hogy még a legnagyobb, erőforrásokban leggazdagabb cégeket is érheti támadás a belső támogató csapataik által naponta használt eszközökön keresztül.

A támogatási jegykezelő rendszereket gyakran kevésbé fontos infrastruktúrának tekintik az ügyfélkapcsolati platformokhoz vagy a pénzügyi rendszerekhez képest. Ezek az eszközök azonban rendszeresen tartalmaznak mellékleteket, levelezéseket és olyan fájlokat, amelyeket a munkatársak technikai problémák elhárítása során töltenek fel, beleértve a rutinszerű informatikai támogatási kérések során megosztott érzékeny adódokumentumokat is. Ez vonzó, de gyakran figyelmen kívül hagyott célponttá teszi őket.

Hogyan vált egy támogatási rendszer gyenge ponttá

Az EY nem tett közzé részletes technikai elemzést arról, hogy a támadó hogyan jutott be, de az eset illeszkedik abba a mintába, amelyre a biztonsági kutatók az utóbbi hónapokban többször is figyelmeztettek: a harmadik féltől származó és a támogatáshoz köthető rendszereket egyre gyakrabban használják belépési pontként egyébként jól védett szervezetek ellen. A támadók tudják, hogy egy cég bejárati ajtaja – a fő hálózat, az e-mail rendszerek és az ügyfélportálok – kapja a legtöbb biztonsági befektetést. A belső informatikai munkatársak által használt háttéralkalmazások kevesebb figyelmet kapnak, annak ellenére, hogy meglepően sok érzékeny anyagot tartalmazhatnak.

Ez a jelenség nem egyedi az EY esetében. Más közelmúltbeli incidensek, köztük az MSI telepítő malware kampány, amely kriptovaluta-kereskedőket céloz, azt mutatják, hogy a támadók továbbra is a megbízható szoftvereket és támogatási csatornákat használják ki ahelyett, hogy frontális támadást indítanának a megerősített rendszerek ellen. Abban az esetben a telepítőfájlokban lévő fixen beépített hitelesítő adatok csendes megvetési lehetőséget adtak a támadóknak. Az EY esetében a belépési pont egy támogatási jegykezelő platform volt, de az alapvető tanulság ugyanaz: minden olyan rendszer, amely fájlokat, hitelesítő adatokat vagy ügyféladatokat kezel, ugyanolyan szintű védelmet érdemel, mint a központi üzleti rendszerek.

Adatvédelmi következmények az EY ügyfeleire nézve

Az EY értesítésében a legaggasztóbb részlet az érintett adatok természete. Az adódokumentumok jellemzően társadalombiztosítási számokat, jövedelemadatokat, pénzügyi számlainformációkat és egyéb azonosítókat tartalmaznak, amelyek értékesek lehetnek személyazonosság-lopás és adócsalás esetén. A körülbelül két hetes hozzáférési idő elegendő időt ad egy támadónak arra, hogy azonosítsa, kiválassza és kiszivárogtassa a konkrét fájlokat, ahelyett, hogy válogatás nélkül adatokat gyűjtene, ami arra utal, hogy a behatolás inkább szándékos, mint opportunista jellegű volt.

Az érintett ügyfelek számára az adatvédelmi kockázat túlmutat a közvetlen kitettségen. Az adóadatok hosszú ideig érvényesek. Egy jelszóval ellentétben, amelyet azonnal meg lehet változtatni, egy társadalombiztosítási számot vagy egy korábbi adóbevallást nem lehet egyszerűen alaphelyzetbe állítani. Ez azt jelenti, hogy az ilyen típusú adatszivárgás következményei hónapokkal vagy akár évekkel később is jelentkezhetnek, hamis adóbevallások, illetéktelen hitelkérelmek vagy olyan célzott adathalász kísérletek formájában, amelyek valós számlaadatokat használnak fel a látszólagos hitelesség érdekében.

Mit jelent ez Önnek

Ha Ön az EY ügyfele, vagy bármely olyan cégé, amely harmadik féltől származó platformon keresztül kezelte az adóbevallását, ez az incidens hasznos alkalom arra, hogy felülvizsgálja saját kitettségét. Kérdezze meg közvetlenül a szolgáltatóját, hogy az Ön adatai szerepeltek-e a hozzáfért fájlok között, kérjen írásos megerősítést, és tájékozódjon arról, hogy milyen megfigyelési vagy védelmi szolgáltatásokat – például hitelmegfigyelést – kínálnak ennek következtében.

Tágabb értelemben ez az adatszivárgás rávilágít arra, miért érdemes eleve óvatosnak lenni azzal kapcsolatban, hogy mennyi érzékeny dokumentációt töltünk fel a támogatási portálokra, még akkor is, ha a kérés rutinszerűnek tűnik. Az informatikai támogatási jegyeket nem mindig ugyanolyan biztonsági szigorral tervezik, mint a dedikált dokumentumkezelő rendszereket, és az ügyfelek ritkán látnak rá arra, hogy a feltöltött fájlokat mennyi ideig őrzik meg, vagy ki férhet hozzájuk belsőleg.

Gyakorlati teendők

Ha úgy véli, hogy adóadatait érinthette az EY adatszivárgása, vagy egy hasonló, üzleti tanácsadó céget érintő incidens, fontolja meg a következő lépéseket:

  • Vegye fel a kapcsolatot közvetlenül a céggel, hogy megerősítse, az Ön konkrét iratai szerepeltek-e a veszélyeztetett fájlok között, és kérjen részleteket a két hetes időablak terjedelméről.
  • Helyezzen el csalásra figyelmeztető jelzést vagy hitelbefagyasztást a nagy hitelnyilvántartóknál, ha adó- vagy pénzügyi azonosítók voltak érintettek.
  • Kísérje figyelemmel az adóbevallásokat a csalárd tevékenység jelei után kutatva, különösen a bevallási időszakban.
  • Lehetőleg ne töltsön fel érzékeny pénzügyi dokumentumokat támogatási portálokra, és érdeklődjön a szolgáltatóknál az adatmegőrzési gyakorlataikról.
  • Használjon erős, egyedi jelszavakat és többtényezős hitelesítést minden, az érintett céghez kapcsolódó ügyfélportálon.
  • Ha távolról fér hozzá érzékeny pénzügyi platformokhoz, egy megfelelően konfigurált VPN-en keresztül hozzáadott titkosítási réteg – például a NordVPN beállítási útmutatóban ismertetett lépésekkel – csökkentheti a kitettséget a nem biztonságos hálózatokon.

Az EY adatszivárgása egy szélesebb igazságot hangsúlyoz a modern adatvédelemről: a biztonság csak annyira erős, mint a legkevésbé figyelt rendszer. Amíg a vizsgálatok folytatódnak, az érintett ügyfelek maradjanak éberek a hivatalos kommunikációra, és minden, az incidenst említő váratlan e-mailt óvatosan kezeljenek, mivel az ilyen adatszivárgások gyakran további adathalász kísérletek hullámát indítják el.