Andersen Group Inc. (NYSE: ANDG), una società di servizi professionali e consulenza fiscale, è stata inserita nel sito di estorsione LeakedData gestito dal Silent Ransom Group. L'inserimento è rilevante perché contraddice le precedenti valutazioni interne che descrivevano l'incidente come completamente contenuto. Per i clienti della società, la vicenda dell'estorsione da violazione dei dati di Andersen Group è un promemoria del fatto che la prima dichiarazione di un'azienda su un incidente non è sempre l'ultima parola.

Questo post si attiene a quanto è stato riportato. L'articolo di origine descrive l'incidente come avente a che fare con l'ingegneria sociale, e afferma che l'inserimento è apparso su un portale del dark web dopo che la valutazione della stessa azienda suggeriva che la questione fosse chiusa. Dettagli come il volume o il tipo di dati rivendicati non sono stati stabiliti nel materiale che abbiamo esaminato, quindi non speculiamo su di essi.

Cosa mostra l'inserimento su LeakedData

Un inserimento su un portale di leak o estorsione è un'affermazione fatta dagli attaccanti. Segnala che il gruppo sostiene di possedere dati della vittima e vuole fare pressione sull'organizzazione affinché paghi, in genere minacciando di pubblicare ciò che ha sottratto. Non è una prova indipendente di ciò che è stato rubato, né un inventario verificato dei record interessati.

Ciò che l'inserimento mostra è che il Silent Ransom Group considera Andersen Group un obiettivo valido per ottenere leva. Anche il tempismo è notevole: la pubblicazione è avvenuta dopo un periodo in cui la posizione della stessa azienda era che l'incidente fosse stato gestito. La copertura pubblica sul caso include anche un annuncio dell'azienda che descrive la risoluzione di un incidente di sicurezza limitato, con un numero limitato di clienti notificati. L'inserimento sul portale ora si affianca a quel resoconto, e il divario tra i due è ciò che i lettori dovrebbero tenere d'occhio.

Per una società di consulenza fiscale, la sensibilità dei dati dei clienti è la preoccupazione centrale. Il lavoro di consulenza comporta registrazioni finanziarie, dettagli identificativi e dichiarazioni fiscali, che sono esattamente il tipo di informazioni preziose per frodi e phishing mirato.

Come l'ingegneria sociale fa entrare gli attaccanti

L'ingegneria sociale significa manipolare le persone anziché violare il software. Invece di sfruttare una falla tecnica, un attaccante convince un dipendente o un help desk a consegnare l'accesso. Gli approcci comuni includono l'impersonare personale IT, fingersi un fornitore o contattare qualcuno per telefono o messaggio con un pretesto credibile e un senso di urgenza.

Questo approccio funziona perché prende di mira comportamenti abituali. Una richiesta di reimpostazione della password, una richiesta di approvare un prompt di accesso o una chiamata da qualcuno che sostiene di essere del supporto interno possono sembrare tutte ordinarie. Una volta che un attaccante ha una sessione dall'aspetto legittimo, può muoversi attraverso i sistemi con meno allarmi di quanti ne innescherebbe un'intrusione tecnica, e può copiare dati silenziosamente prima che qualcuno se ne accorga.

Ecco anche perché questi incidenti sono difficili da circoscrivere. Se l'accesso è avvenuto attraverso un account fidato anziché malware, i difensori devono esaminare cosa poteva raggiungere quell'account, e per quanto tempo, prima di poter dire con certezza cosa è stato sottratto.

Perché le affermazioni di "completamente contenuto" meritano scrutinio

È naturale che un'azienda voglia rassicurare rapidamente i clienti. Ma "contenuto" può significare cose diverse: che l'accesso dell'attaccante è stato interrotto, che i sistemi interessati sono stati isolati o che non si prevedono ulteriori danni. Queste non sono la stessa cosa di "sappiamo esattamente cosa è stato sottratto".

L'estorsione cambia il quadro. Quando i dati sono già stati copiati, chiudere la porta non li restituisce. Gli attaccanti detengono ancora i file e possono usare un portale di leak per esercitare pressione in seguito. Un inserimento che appare dopo un annuncio di contenimento suggerisce che o la portata era più ampia di quanto inizialmente compreso, o che gli attaccanti stanno affermando più di quanto l'azienda abbia confermato. In entrambi i casi, i lettori dovrebbero trattare le prime dichiarazioni di via libera come provvisorie e cercare divulgazioni successive.

Buoni segnali in qualsiasi risposta a un incidente includono una chiara notifica alle parti interessate, specifiche su quali categorie di dati sono state coinvolte e aggiornamenti quando emergono nuove informazioni.

Cosa significa questo per te

Se sei un cliente di Andersen Group, non aspettare la certezza prima di proteggerti. Presumi che le informazioni che hai condiviso con la società potrebbero essere a rischio e agisci di conseguenza. Se non hai ricevuto una notifica, ciò non garantisce che i tuoi dati siano rimasti intatti, poiché la società ha dichiarato che solo un numero limitato di clienti è stato notificato.

Se utilizzi qualsiasi fornitore che appare su un portale di estorsione, vale la stessa logica. Il rischio pratico riguarda meno il leak in sé e più ciò che ne segue: messaggi di phishing convincenti che fanno riferimento alla violazione, al tuo commercialista o alle tue dichiarazioni fiscali.

Cosa dovrebbero fare i clienti se il loro fornitore è inserito in un elenco

  • Reimposta le credenziali. Cambia le password per qualsiasi portale o account collegato alla società, e ovunque le abbia riutilizzate. Usa una password unica per ogni servizio e attiva l'autenticazione a più fattori.
  • Aspettati phishing a tema violazione. Potrebbero arrivare messaggi che sostengono di provenire dalla società, da un'autorità di regolamentazione o da un servizio di credito. Non cliccare sui link né aprire gli allegati; contatta la società utilizzando i dettagli di contatto che già possiedi.
  • Verifica le richieste in modo indipendente. Diffida di qualsiasi chiamata o email che ti chieda di confermare dettagli identificativi, modificare istruzioni di pagamento o condividere documenti. L'ingegneria sociale funziona sui clienti così come sui dipendenti.
  • Controlla i servizi di notifica delle violazioni. Cerca i tuoi indirizzi email su strumenti affidabili di monitoraggio delle violazioni per vedere se i tuoi dati sono emersi.
  • Monitora i conti finanziari e fiscali. Tieni d'occhio l'attività bancaria e creditizia e valuta un blocco del credito se i tuoi identificatori finanziari potrebbero essere stati esposti.
  • Fai domande dirette alla società. Richiedi una conferma scritta se i tuoi dati sono stati coinvolti e cosa sta facendo l'azienda al riguardo.

Punti chiave

Il caso di estorsione da violazione dei dati di Andersen Group mostra che un incidente può sembrare concluso sulla carta mentre gli attaccanti stanno ancora portando avanti la campagna di pressione. Tratta le prime dichiarazioni di contenimento con scetticismo misurato, metti al sicuro i tuoi account ora e resta vigile per eventuali phishing successivi. Adottare questi passaggi costa poco e ti protegge indipendentemente da come si evolveranno alla fine i dettagli di questo incidente.