Andersen Group Inc. (NYSE: ANDG), een onderneming voor professionele dienstverlening en belastingadvies, is gepubliceerd op de afpersingssite LeakedData, die wordt beheerd door de Silent Ransom Group. De vermelding is van belang omdat deze in tegenspraak is met eerdere interne beoordelingen waarin het incident als volledig onder controle werd beschreven. Voor cliënten van het kantoor is het verhaal over de datalek-afpersing bij Andersen Group een herinnering dat de eerste verklaring van een bedrijf over een incident niet altijd het laatste woord is.
Dit bericht houdt zich aan wat er is gerapporteerd. Het bronartikel beschrijft het incident als een kwestie van social engineering, en stelt dat de vermelding verscheen op een darkwebportaal nadat de eigen beoordeling van het bedrijf suggereerde dat de kwestie was afgesloten. Details zoals de omvang of het type gegevens dat wordt geclaimd, zijn niet vastgesteld in het materiaal dat wij hebben bekeken, dus wij speculeren daar niet over.
Wat de LeakedData-vermelding toont
Een vermelding op een lek- of afpersingsportaal is een claim van de aanvallers. Het signaleert dat de groep zegt gegevens van het slachtoffer te bezitten en het bedrijf onder druk wil zetten tot betaling, doorgaans door te dreigen met publicatie van wat is ontvreemd. Het is geen onafhankelijk bewijs van wat er is gestolen, en het is geen geverifieerde inventaris van getroffen gegevens.
Wat de vermelding wel toont, is dat de Silent Ransom Group Andersen Group als een levensvatbaar doelwit voor pressiemiddelen beschouwt. De timing is ook opmerkelijk: de publicatie volgde op een periode waarin het bedrijf zelf stelde dat het incident was afgehandeld. Publieke berichtgeving rond de zaak bevat ook een aankondiging van het bedrijf die een oplossing beschrijft van een beperkt beveiligingsincident, waarbij een beperkt aantal cliënten is geïnformeerd. De portaalvermelding staat nu naast die verklaring, en de kloof tussen beide is wat lezers in het oog moeten houden.
Voor een belastingadvieskantoor is de gevoeligheid van cliëntgegevens de kern van de zorg. Advieswerk omvat financiële gegevens, identiteitsgegevens en belastingaangiften, precies het soort informatie dat waardevol is voor fraude en gerichte phishing.
Hoe social engineering aanvallers binnenbrengt
Social engineering betekent mensen manipuleren in plaats van software kraken. In plaats van een technisch lek te misbruiken, overtuigt een aanvaller een medewerker of helpdesk om toegang te verstrekken. Veelvoorkomende benaderingen zijn het zich voordoen als IT-personeel, zich voordoen als een leverancier, of iemand telefonisch of via een bericht benaderen met een geloofwaardig voorwendsel en een gevoel van urgentie.
Deze aanpak werkt omdat hij zich richt op routinegedrag. Een verzoek om een wachtwoord opnieuw in te stellen, een verzoek om een inlogprompt goed te keuren, of een telefoontje van iemand die beweert interne ondersteuning te zijn, kan er allemaal gewoon uitzien. Zodra een aanvaller een legitiem ogende sessie heeft, kan hij door systemen bewegen met minder alarmen dan een technische inbraak zou veroorzaken, en kan hij rustig gegevens kopiëren voordat iemand het merkt.
Dat is ook waarom deze incidenten moeilijk af te bakenen zijn. Als toegang via een vertrouwd account kwam in plaats van via malware, moeten verdedigers nagaan wat dat account kon bereiken, en hoe lang, voordat ze met zekerheid kunnen zeggen wat er is weggenomen.
Waarom claims van "volledig onder controle" kritisch bekeken moeten worden
Het is natuurlijk dat een bedrijf cliënten snel wil geruststellen. Maar "onder controle" kan verschillende dingen betekenen: dat de toegang van de aanvaller is afgesneden, dat de getroffen systemen zijn geïsoleerd, of dat er geen verdere schade wordt verwacht. Dat is niet hetzelfde als "we weten precies wat er is weggenomen."
Afpersing verandert het beeld. Wanneer gegevens al zijn gekopieerd, brengt het sluiten van de deur ze niet terug. De aanvallers hebben de bestanden nog steeds en kunnen een lekportaal gebruiken om later druk uit te oefenen. Een vermelding die verschijnt na een aankondiging van indamming suggereert dat ofwel de omvang groter was dan eerst begrepen, ofwel dat de aanvallers meer beweren dan het bedrijf heeft bevestigd. Hoe dan ook, lezers moeten vroege verklaringen dat alles veilig is als voorlopig beschouwen en uitkijken naar vervolgopenbaarmakingen.
Goede tekenen bij elke incidentrespons zijn onder meer duidelijke kennisgeving aan getroffen partijen, specificiteit over welke categorieën gegevens betrokken waren, en updates wanneer nieuwe informatie opduikt.
Wat dit voor u betekent
Als u een cliënt van Andersen Group bent, wacht dan niet op zekerheid voordat u uzelf beschermt. Ga ervan uit dat informatie die u met het kantoor hebt gedeeld, risico kan lopen, en handel daarnaar. Als u geen kennisgeving hebt ontvangen, garandeert dat niet dat uw gegevens onaangetast zijn, aangezien het bedrijf heeft gezegd dat slechts een beperkt aantal cliënten is geïnformeerd.
Als u een aanbieder gebruikt die op een afpersingsportaal verschijnt, geldt dezelfde logica. Het praktische risico zit minder in het lek zelf en meer in wat volgt: overtuigende phishingberichten die verwijzen naar het datalek, uw accountant of uw belastingaangiften.
Wat cliënten moeten doen als hun aanbieder wordt vermeld
- Stel inloggegevens opnieuw in. Wijzig wachtwoorden voor elk portaal of account dat met het kantoor is verbonden, en overal waar u ze hebt hergebruikt. Gebruik een uniek wachtwoord voor elke dienst en schakel multifactorauthenticatie in.
- Verwacht phishing met het thema datalek. Berichten die beweren van het kantoor, een toezichthouder of een kredietdienst te komen, kunnen binnenkomen. Klik niet op links en open geen bijlagen; neem contact op met het kantoor via contactgegevens die u al hebt.
- Verifieer verzoeken onafhankelijk. Wees op uw hoede bij elk telefoontje of elke e-mail waarin u wordt gevraagd identiteitsgegevens te bevestigen, betaalinstructies te wijzigen of documenten te delen. Social engineering werkt op cliënten net zo goed als op medewerkers.
- Controleer diensten voor datalekmeldingen. Zoek uw e-mailadressen op in gerenommeerde tools voor datalekmonitoring om te zien of uw gegevens zijn opgedoken.
- Houd financiële en belastingaccounts in de gaten. Let op bank- en kredietactiviteit, en overweeg een kredietblokkade als uw financiële identificatoren mogelijk zijn blootgesteld.
- Stel het kantoor directe vragen. Vraag schriftelijke bevestiging of uw gegevens betrokken waren en wat het bedrijf eraan doet.
Belangrijkste punten
De zaak van de datalek-afpersing bij Andersen Group laat zien dat een incident op papier afgerond kan lijken terwijl de aanvallers nog bezig zijn met de drukcampagne. Behandel vroege verklaringen van indamming met gepaste scepsis, beveilig nu uw accounts en blijf alert op vervolgphishing. Die stappen kosten weinig, en ze beschermen u ongeacht hoe de details van dit incident uiteindelijk blijken.




