Amit a ShinyHunters állít az Ernst & Youngról

A ShinyHunters zsarolócsoport felvette az Ernst & Youngot, a világ egyik legnagyobb professzionális szolgáltató cégét, az állítólagos áldozatok listájára. A követelés szerint a csoport azt állítja, hogy egy harmadik féltől származó IT-támogatási platformot érintő ellátási láncon keresztül szerzett hozzáférést, lopott hitelesítő adatokkal jutott el belső rendszerekhez, köztük egy Jira-példányhoz, és végül adóbevallási adatokat töltött le. A ShinyHunters állítólag július 31-i határidőt szabott az EY-nak a válaszadásra, és azzal fenyegetőzik, hogy nyilvánosságra hozza a lopott anyagokat, ha a cég nem lép kapcsolatba.

Jelenleg ez egy ShinyHunters általi zsarolóvírus-követelés az Ernst & Young ellen, nem pedig megerősített adatvédelmi incidens. Nem kerültek nyilvánosságra mintafájlok, kiszivárgott adatbázisok vagy függetlenül ellenőrzött bizonyítékok a lopott adóbevallási adatokról. A követelés jelenleg teljes egészében a ShinyHunters saját nyilatkozatain alapul, amelyeket a szivárogtató oldalán tettek közzé, és amelyeket biztonsági kutatói csatornákon és a közösségi médiában terjesztenek.

Miért nincs még igazolt bizonyíték a szivárgásra

A zsarolóvírus- és zsarolócsoportok rutinszerűen tesznek közzé követeléseket jóval azelőtt, hogy használható bizonyítékot szolgáltatnának, vagy néha egyáltalán nem is adnak ilyet. A szivárogtató oldalon való szereplés nem azonos a megerősített adatvédelmi incidenssel. Az igazoláshoz általában szükséges, hogy a cég elismerje az esetet, a biztonsági kutatók a kiszivárgott mintákat valós rekordokhoz párosítsák, vagy a támadók elegendő adatot hozzanak nyilvánosságra a lopás hitelesítéséhez.

Az Ernst & Young esetében a keringő részletek – az ellátási láncon keresztüli támadás egy IT-támogatási szállító révén, a hitelesítő adatok ellopása és a Jira-hozzáférés – összhangban vannak a ShinyHunters által korábban alkalmazott taktikákkal. De a múltbeli viselkedéssel való összhang nem jelent megerősítést. Amíg az EY nem ad ki hivatalos közleményt, vagy nem jelennek meg ellenőrizhető adatok, a követelést nem bizonyítottként kell kezelni. Ez a különbségtétel fontos, mert a korai pánik vagy a korai elutasítás egyaránt kockázatot hordoz az ügyfelek és az alkalmazottak számára, akikre bármelyik eset hatással lehet.

Hogyan használják a zsarolóvírus-csoportok a nem igazolt követeléseket nyomásgyakorlásra

Itt illeszkedik az Ernst & Young helyzete egy szélesebb és egyre ismerősebb forgatókönyvbe. A ShinyHunters gyakorlatává vált, hogy nagy, jól ismert szervezeteket nevez meg, majd a név reputációs súlyát használja fel a válaszadás kikényszerítésére, függetlenül attól, hogy a mögöttes incidens valaha is teljes mértékben bizonyítást nyer. Egy akkora cég, mint az EY, azonnali vizsgálatnak van kitéve, amint a neve megjelenik egy szivárogtató oldalon, még akkor is, ha a technikai állítások mögötte nem igazoltak.

A csoport hasonló megközelítést alkalmazott más célpontoknál is. Adatvédelmi incidenst állított az Exact Sciences ellen, a Cologuard teszt mögött álló diagnosztikai vállalat ellen, érzékeny egészségügyi adatokat helyezve a zsarolási kísérlet középpontjába. Szintén magára vállalta a felelősséget a Baker Distributing elleni incidensért, amely egy nagy HVAC- és hűtőipari forgalmazó, és azt állította, hogy pénzügyi nyilvántartásokat lopott az Addi.com kolumbiai pénzügyi szolgáltatótól. Minden esetben maga a bejelentés, nem feltétlenül a kemény bizonyíték, végezte a nyomásgyakorlás nagy részét. Egy külön, a Cushman & Wakefield érintő incidens azt mutatja, hogy több zsarolócsoport is állíthat egymást átfedő áldozatokat, tovább növelve a zavart azok számára, akik megpróbálják felmérni, mi is történt valójában.

A stratégia egyszerű: egy megbízható, nagy hírnevű márka megnevezése gyors médialefedettséget és ügyfélszorongást generál, gyakran gyorsabban, mint ahogy a vizsgált cég nyomozni és reagálni tud. Ez az aszimmetria adja a nyomásgyakorlás erejét.

Mit jelent ez Önnek?

Ha Ön az Ernst & Young ügyfele, beszállítója vagy alkalmazottja, a felelősségteljes lépés jelenleg az óvatosság, nem pedig a megerősítésre várás. A zsarolóvírus-csoportok profitálnak abból, ha az emberek azt feltételezik, hogy a hír hiánya azt jelenti, nincs kockázat. Tekintettel a követelés természetére – miszerint adóbevallási adatokat szereztek meg egy ellátási láncon keresztül –, mindenkinek, akinek pénzügyi vagy szakmai kapcsolata van az EY-jal, feltételeznie kell, hogy lehetséges valamilyen kitettség, amíg a cég nem tisztázza a helyzetet.

A gyakorlati lépések értelmesek, függetlenül attól, hogy ez a konkrét ShinyHunters Ernst & Young elleni zsarolóvírus-követelés hogyan oldódik meg. Figyeljen az EY-ra, adóbevallásokra vagy könyvvizsgálói kapcsolatokra hivatkozó adathalász kísérletekre, mivel a támadók gyakran használják fel az állítólagos incidens körüli nyilvánosságot meggyőző, utólagos csalások kidolgozására. Ha érzékeny pénzügyi vagy adóügyi dokumentumokat osztott meg az EY-jal, fontolja meg fokozottabb figyelemmel kísérni számláit és hitelaktivitását a következő hetekben. Az alkalmazottak legyenek óvatosak a szokatlan bejelentkezési felszólításokkal vagy hitelesítő adatok visszaállítására irányuló kérésekkel szemben, mivel az állítólagos behatolás kiindulópontja egy harmadik féltől származó IT-támogatási platform volt – ez emlékeztet arra, hogy az ellátási láncon keresztüli hozzáférés továbbra is az egyik leggyakoribb módja annak, hogy a támadók elérjék az egyébként jól védett szervezeteket.

A lényeg

A ShinyHunters Ernst & Young elleni követelése elég komoly ahhoz, hogy komolyan vegyük, de ez még nem megerősített adatvédelmi incidens. A csoport más állítólagos célpontjainál – az egészségügyi diagnosztikától a forgalmazáson át a pénzügyi szolgáltató cégekig – megfigyelhető minta azt mutatja, hogy a csoport legalább annyira támaszkodik magára a követelésre, mint a mögöttes adatokra. Tekintse ezt úgy, mint egy indíttatást arra, hogy vizsgálja felül saját kitettségét, és most szigorítsa alapvető biztonsági szokásait, ahelyett, hogy olyan megerősítésre várna, ami a csoport saját idővonalán érkezhet, de lehet, hogy soha. A tájékozódás, a hivatalos EY-kommunikáció figyelemmel kísérése és az esetre hivatkozó kéretlen üzenetekkel szembeni szkepticizmus a legpraktikusabb lépések, amelyek elérhetők, amíg a helyzet alakul.