Nuove rivelazioni hanno ampliato il cerchio delle vittime nella violazione dei dati di EY, con Goldman Sachs e Man Group indicati come ulteriori organizzazioni colpite dall'incidente informatico avvenuto all'inizio di quest'anno, secondo il Financial Times. La violazione dei dati di EY a cui Goldman Sachs è ora collegata è un utile caso di studio su come un singolo compromesso presso una società di servizi professionali possa raggiungere ben oltre la società stessa.

Il rapporto di origine è breve, quindi questo articolo si attiene a ciò che stabilisce e segnala chiaramente ciò che rimane sconosciuto.

Cosa rivelano le nuove divulgazioni

Lo sviluppo centrale è la crescita della lista delle parti colpite. Goldman Sachs, una delle più grandi banche d'investimento al mondo, e Man Group, un importante gestore di patrimoni, sono stati identificati come vittime collegate al precedente attacco informatico a EY. Il rapporto descrive le divulgazioni come un ampliamento del cerchio delle vittime di un incidente avvenuto all'inizio di quest'anno.

La fonte non specifica quante persone o record siano coinvolti presso ciascuna società, quali informazioni specifiche siano state sottratte, o quando ciascuna organizzazione sia venuta a conoscenza dell'esposizione. Queste sono lacune importanti, e i lettori dovrebbero trattare con cautela qualsiasi cifra che circoli altrove, a meno che non provenga dalle stesse società o dalle autorità di regolamentazione.

Come una violazione di un fornitore terzo si propaga ai clienti

Revisori contabili, consulenti fiscali e consulenti si trovano in una posizione insolita. Per svolgere il loro lavoro, detengono copie di materiale sensibile dei clienti: bilanci, file fiscali, dettagli dei conti e informazioni sui clienti o sugli investitori dei clienti stessi. Questo li rende obiettivi concentrati. Un attaccante che riesce a entrare in una di queste società può raggiungere contemporaneamente dati appartenenti a decine o centinaia di organizzazioni.

Questo è il motivo per cui la lista delle vittime tende a crescere dopo la prima divulgazione. Ogni cliente del fornitore compromesso deve stabilire se i suoi dati siano stati coinvolti, e ciascuno prende la propria decisione su quando e come divulgare. Il risultato è un gocciolio di annunci nell'arco di settimane o mesi, che corrisponde a ciò che vediamo qui.

Il modello non è limitato alla finanza. Una violazione presso un fornitore di spedizioni, ad esempio, ha portato all'esposizione dei dettagli dei clienti nel caso trattato nel nostro rapporto sulla violazione del partner di spedizione di Trezor che ha esposto 13.000 acquirenti. L'azienda il cui nome è sul prodotto non era quella che è stata violata, eppure i suoi clienti sono stati comunque colpiti.

Cosa si sa e cosa non si sa sui dati esposti

Cosa si sa: l'incidente è avvenuto all'inizio di quest'anno, EY era l'obiettivo originale, e Goldman Sachs e Man Group sono stati ora nominati come vittime aggiuntive.

Cosa non è stabilito nel materiale di origine:

  • Se siano stati coinvolti dati dei clienti, dati dei dipendenti o dati sui clienti delle stesse società
  • Il numero di individui colpiti presso entrambe le società
  • Se i dati siano stati pubblicati o usati impropriamente
  • Quali notifiche, se ve ne sono state, gli individui abbiano ricevuto

Finché le società o le autorità di regolamentazione non forniranno maggiori dettagli, è saggio evitare di presumere il peggio o il meglio. Le grandi istituzioni spesso divulgano a fasi, e il quadro iniziale può cambiare.

Cosa significa questo per te

Potresti non aver mai sentito parlare dei sistemi interni di EY, ma potresti comunque essere colpito se una banca, un fondo o un datore di lavoro con cui hai a che fare ha utilizzato un fornitore che è stato compromesso. Poche persone scelgono i fornitori della propria istituzione, e le notifiche di violazione spesso arrivano da un'azienda che non riconosci.

Questo taglia in due direzioni. Primo, una lettera o un'email su una violazione di un fornitore può essere legittima, quindi non ignorarla. Secondo, le notizie di violazioni sono un gancio preferito dai truffatori, quindi verifica qualsiasi messaggio andando direttamente sul sito web ufficiale dell'istituzione invece di cliccare sui link nella notifica.

La stessa dinamica appare in incidenti più piccoli. La nostra copertura della violazione dei dati di SafePal che colpisce quasi 40.000 clienti mostra come i dettagli dei clienti possano finire nelle mani sbagliate anche quando il prodotto stesso è costruito attorno alla sicurezza.

Cosa dovrebbero fare gli individui dopo una violazione di un fornitore

Non devi aspettare la conferma che i tuoi dati siano stati sottratti. Passi ragionevoli e a basso costo includono:

  1. Monitora i tuoi conti. Esamina gli estratti conto bancari, di intermediazione e delle carte di credito per attività sconosciute, e attiva gli avvisi sulle transazioni.
  2. Controlla i tuoi rapporti di credito. Considera un avviso di frode o un blocco del credito se ricevi una notifica che identificatori sensibili sono stati coinvolti.
  3. Sii scettico verso messaggi inaspettati. Il phishing spesso segue le notizie di violazioni. Non condividere codici, password o dettagli personali in risposta a contatti non richiesti.
  4. Usa password uniche e l'autenticazione a più fattori. Questo limita i danni se qualsiasi credenziale è stata esposta.
  5. Conserva le lettere di notifica. Possono essere utili se in seguito devi contestare una frode o richiedere il monitoraggio del credito offerto dall'azienda colpita.

Il punto della situazione

La violazione dei dati di EY a cui Goldman Sachs e Man Group sono ora stati collegati è un promemoria del fatto che i tuoi dati sono sicuri solo quanto il fornitore più debole della catena. La portata completa è ancora poco chiara, quindi tieni d'occhio gli aggiornamenti ufficiali delle società coinvolte. Nel frattempo, monitora i tuoi conti, rafforza la sicurezza del tuo account e tratta con cautela i messaggi inaspettati legati a violazioni. Per ulteriori esempi di come si manifesta l'esposizione di terzi, leggi i nostri rapporti sulla violazione del partner di spedizione di Trezor e sulla violazione di SafePal.

FAQ: Q1: Chi è stato originariamente violato in questa violazione dei dati? A1: EY è stato l'obiettivo originale dell'incidente informatico, avvenuto all'inizio di quest'anno. Q2: Quali altre società sono state nominate come vittime della violazione dei dati di EY? A2: Goldman Sachs e Man Group sono stati nominati come ulteriori organizzazioni colpite dalla violazione dei dati di EY. Q3: Perché la lista delle vittime di una violazione di una società di servizi professionali continua a crescere? A3: Le società di servizi professionali come EY detengono materiale sensibile dei clienti per svolgere il loro lavoro, quindi un attaccante che riesce a entrare in una di queste società può raggiungere contemporaneamente dati appartenenti a decine o centinaia di organizzazioni. Q4: Sappiamo quanti record o persone sono stati colpiti presso Goldman Sachs e Man Group? A4: No, la fonte non specifica quante persone o record siano coinvolti presso ciascuna società, quali informazioni specifiche siano state sottratte, o quando ciascuna organizzazione sia venuta a conoscenza dell'esposizione. Q5: Questo tipo di violazione di un fornitore è limitato al settore finanziario? A5: No, un modello simile si è verificato in una violazione di un fornitore di spedizioni che ha esposto i dettagli dei clienti, dove l'azienda il cui nome era sul prodotto non era quella che è stata violata. ---END---