Pengungkapan baru telah memperluas lingkaran korban dalam kebocoran data EY, dengan Goldman Sachs dan Man Group disebut sebagai organisasi tambahan yang terdampak oleh insiden peretasan awal tahun ini, menurut Financial Times. Kebocoran data EY yang kini dikaitkan dengan Goldman Sachs merupakan studi kasus yang berguna tentang bagaimana satu kompromi di sebuah firma layanan profesional dapat menjangkau jauh melampaui firma itu sendiri.

Laporan sumbernya singkat, sehingga artikel ini berpegang pada apa yang telah ditetapkan dan menandai dengan jelas apa yang masih belum diketahui.

Apa yang Diungkapkan oleh Pengungkapan Baru

Perkembangan utamanya adalah daftar pihak yang terdampak yang terus bertambah. Goldman Sachs, salah satu bank investasi terbesar di dunia, dan Man Group, sebuah manajer aset utama, telah diidentifikasi sebagai korban yang terkait dengan peretasan sebelumnya di EY. Laporan tersebut menggambarkan pengungkapan ini sebagai memperluas lingkaran korban dari insiden yang terjadi awal tahun ini.

Sumber tidak merinci berapa banyak orang atau catatan yang terlibat di masing-masing firma, informasi spesifik apa yang diambil dari mereka, atau kapan masing-masing organisasi mengetahui tentang paparan tersebut. Ini adalah celah-celah penting, dan pembaca harus memperlakukan angka apa pun yang beredar di tempat lain dengan hati-hati kecuali angka tersebut berasal dari perusahaan atau regulator itu sendiri.

Bagaimana Kebocoran Vendor Pihak Ketiga Menyebar ke Klien

Auditor, penasihat pajak, dan konsultan berada dalam posisi yang tidak biasa. Untuk melakukan pekerjaan mereka, mereka menyimpan salinan materi klien yang sensitif: laporan keuangan, berkas pajak, detail akun, dan informasi tentang pelanggan atau investor klien mereka sendiri. Hal itu menjadikan mereka target yang terkonsentrasi. Penyerang yang berhasil masuk ke satu firma semacam itu dapat menjangkau data milik puluhan atau ratusan organisasi sekaligus.

Inilah sebabnya daftar korban cenderung bertambah setelah pengungkapan pertama. Setiap klien dari vendor yang terkompromi harus mencari tahu apakah datanya terlibat, dan masing-masing membuat keputusannya sendiri tentang kapan dan bagaimana mengungkapkannya. Hasilnya adalah tetesan pengumuman selama berminggu-minggu atau berbulan-bulan, yang sesuai dengan apa yang kita lihat di sini.

Pola ini tidak terbatas pada keuangan. Sebuah kebocoran pada penyedia layanan pengiriman, misalnya, menyebabkan terpaparnya detail pelanggan dalam kasus yang dibahas dalam laporan kami tentang kebocoran mitra pengiriman Trezor yang mengekspos 13.000 pembeli. Perusahaan yang namanya tercantum pada produk bukanlah pihak yang diretas, namun pelanggannya tetap terdampak.

Apa yang Diketahui dan Tidak Diketahui Tentang Data yang Terpapar

Yang diketahui: insiden tersebut terjadi awal tahun ini, EY adalah target awal, dan Goldman Sachs serta Man Group kini telah disebut sebagai korban tambahan.

Yang tidak ditetapkan dalam materi sumber:

  • Apakah data klien, data karyawan, atau data tentang pelanggan firma itu sendiri yang terlibat
  • Jumlah individu yang terdampak di kedua firma
  • Apakah data tersebut telah dipublikasikan atau disalahgunakan
  • Notifikasi apa, jika ada, yang telah diterima individu

Sampai firma atau regulator memberikan lebih banyak detail, bijak untuk menghindari berasumsi yang terburuk atau yang terbaik. Institusi besar sering mengungkapkan secara bertahap, dan gambaran awal dapat berubah.

Apa Artinya Ini Bagi Anda

Anda mungkin belum pernah mendengar tentang sistem internal EY, tetapi Anda mungkin tetap terdampak jika bank, dana, atau pemberi kerja yang Anda berurusan dengannya menggunakan vendor yang terkompromi. Hanya sedikit orang yang memilih pemasok institusinya, dan pemberitahuan kebocoran sering datang dari perusahaan yang tidak Anda kenali.

Ini memiliki dua sisi. Pertama, surat atau email tentang kebocoran vendor bisa jadi sah, jadi jangan mengabaikannya. Kedua, berita kebocoran adalah kail favorit bagi penipu, jadi verifikasi pesan apa pun dengan langsung mengunjungi situs web resmi institusi tersebut alih-alih mengklik tautan dalam pemberitahuan tersebut.

Dinamika yang sama muncul dalam insiden yang lebih kecil. Liputan kami tentang kebocoran data SafePal yang memengaruhi hampir 40.000 pelanggan menunjukkan bagaimana detail pelanggan dapat berakhir di tangan yang salah bahkan ketika produk itu sendiri dibangun dengan mengutamakan keamanan.

Apa yang Harus Dilakukan Individu Setelah Kebocoran Vendor

Anda tidak perlu menunggu konfirmasi bahwa data Anda sendiri telah diambil. Langkah-langkah yang wajar dan berbiaya rendah meliputi:

  1. Pantau akun Anda. Tinjau rekening bank, perantara, dan kartu kredit untuk aktivitas yang tidak dikenal, dan aktifkan peringatan transaksi.
  2. Periksa laporan kredit Anda. Pertimbangkan peringatan penipuan atau pembekuan kredit jika Anda menerima pemberitahuan bahwa pengenal sensitif terlibat.
  3. Bersikap skeptis terhadap pesan tak terduga. Phishing sering menyusul berita kebocoran. Jangan bagikan kode, kata sandi, atau detail pribadi sebagai respons terhadap kontak yang tidak diminta.
  4. Gunakan kata sandi unik dan autentikasi multi-faktor. Ini membatasi kerusakan jika ada kredensial yang terpapar.
  5. Simpan surat pemberitahuan apa pun. Surat-surat tersebut dapat berguna jika Anda nantinya perlu menyengketakan penipuan atau mencari pemantauan kredit yang ditawarkan oleh perusahaan yang terdampak.

Intinya

Kebocoran data EY yang kini dikaitkan dengan Goldman Sachs dan Man Group menjadi pengingat bahwa data Anda hanya seaman pemasok terlemah dalam rantai tersebut. Cakupan penuhnya masih belum jelas, jadi perhatikan pembaruan resmi dari firma yang terlibat. Sementara itu, pantau akun Anda, perketat keamanan akun Anda, dan tangani pesan terkait kebocoran yang tak terduga dengan hati-hati. Untuk lebih banyak contoh tentang bagaimana paparan pihak ketiga berlangsung, baca laporan kami tentang kebocoran mitra pengiriman Trezor dan kebocoran SafePal.