Nieuwe onthullingen hebben de kring van slachtoffers van het datalek bij EY verruimd, waarbij Goldman Sachs en Man Group zijn genoemd als extra organisaties die getroffen zijn door het hackincident eerder dit jaar, volgens de Financial Times. Het datalek bij EY waarmee Goldman Sachs nu in verband wordt gebracht, is een nuttige casus over hoe één compromittering bij een professionele dienstverlener veel verder kan reiken dan het bedrijf zelf.
Het bronrapport is beknopt, dus dit artikel houdt zich aan wat het vaststelt en markeert duidelijk wat nog onbekend is.
Wat de nieuwe onthullingen onthullen
De centrale ontwikkeling is dat de lijst van getroffen partijen groeit. Goldman Sachs, een van 's werelds grootste investeringsbanken, en Man Group, een grote vermogensbeheerder, zijn geïdentificeerd als slachtoffers die verband houden met de eerdere hack bij EY. Het rapport beschrijft de onthullingen als een verruiming van de kring van slachtoffers van een incident dat eerder dit jaar plaatsvond.
De bron geeft niet aan hoeveel mensen of records bij elk bedrijf betrokken zijn, welke specifieke informatie van hen is weggenomen, of wanneer elke organisatie op de hoogte kwam van de blootstelling. Dat zijn belangrijke hiaten, en lezers moeten voorzichtig zijn met cijfers die elders de ronde doen, tenzij ze afkomstig zijn van de bedrijven of toezichthouders zelf.
Hoe een datalek bij een externe leverancier zich verspreidt naar klanten
Auditors, belastingadviseurs en consultants bevinden zich in een ongewone positie. Om hun werk te doen, bewaren zij kopieën van gevoelig klantmateriaal: financiële overzichten, belastingdossiers, rekeninggegevens en informatie over de eigen klanten of investeerders van hun klanten. Dat maakt hen tot geconcentreerde doelwitten. Een aanvaller die bij zo'n bedrijf binnenkomt, kan in één keer toegang krijgen tot gegevens van tientallen of honderden organisaties.
Daarom groeit de slachtofferlijst doorgaans na de eerste onthulling. Elke klant van de gecompromitteerde leverancier moet nagaan of zijn gegevens betrokken waren, en elke klant neemt zijn eigen beslissing over wanneer en hoe dit wordt bekendgemaakt. Het resultaat is een gestage stroom aankondigingen over weken of maanden, wat overeenkomt met wat we hier zien.
Het patroon beperkt zich niet tot de financiële sector. Een datalek bij een verzendprovider leidde bijvoorbeeld tot blootstelling van klantgegevens in de zaak die wordt behandeld in ons rapport over het Trezor-partner-datalek dat 13.000 kopers blootstelde. Het bedrijf wiens naam op het product staat, was niet degene die werd gehackt, toch werden zijn klanten getroffen.
Wat wel en niet bekend is over de blootgestelde gegevens
Wat bekend is: het incident vond eerder dit jaar plaats, EY was het oorspronkelijke doelwit, en Goldman Sachs en Man Group zijn nu genoemd als extra slachtoffers.
Wat niet is vastgesteld in het bronmateriaal:
- Of het gaat om klantgegevens, personeelsgegevens of gegevens over de eigen klanten van de bedrijven
- Het aantal getroffen individuen bij een van beide bedrijven
- Of de gegevens zijn gepubliceerd of misbruikt
- Welke kennisgevingen individuen hebben ontvangen, indien al
Totdat de bedrijven of toezichthouders meer details verstrekken, is het verstandig om niet het ergste of het beste aan te nemen. Grote instellingen maken vaak in fasen bekend, en het vroege beeld kan veranderen.
Wat dit voor u betekent
Misschien hebt u nooit gehoord van de interne systemen van EY, maar toch kunt u getroffen zijn als een bank, fonds of werkgever waarmee u te maken hebt, gebruikmaakte van een leverancier die is gecompromitteerd. Weinig mensen kiezen de leveranciers van hun instelling, en kennisgevingen over datalekken komen vaak van een bedrijf dat u niet herkent.
Dit snijdt aan twee kanten. Ten eerste kan een brief of e-mail over een datalek bij een leverancier legitiem zijn, dus negeer deze niet. Ten tweede is nieuws over datalekken een geliefd aanknopingspunt voor oplichters, dus verifieer elk bericht door rechtstreeks naar de officiële website van de instelling te gaan in plaats van op links in de kennisgeving te klikken.
Dezelfde dynamiek doet zich voor bij kleinere incidenten. Onze berichtgeving over het SafePal-datalek dat bijna 40.000 klanten trof laat zien hoe klantgegevens in verkeerde handen kunnen belanden, zelfs wanneer het product zelf rond beveiliging is gebouwd.
Wat individuen moeten doen na een datalek bij een leverancier
U hoeft niet te wachten op bevestiging dat uw eigen gegevens zijn weggenomen. Redelijke, goedkope stappen zijn onder meer:
- Houd uw rekeningen in de gaten. Controleer bank-, effecten- en creditcardafschriften op onbekende activiteit en schakel transactiemeldingen in.
- Controleer uw kredietrapporten. Overweeg een fraudewaarschuwing of kredietbevriezing als u een kennisgeving ontvangt dat gevoelige identificatiegegevens betrokken waren.
- Wees sceptisch over onverwachte berichten. Phishing volgt vaak op nieuws over datalekken. Deel geen codes, wachtwoorden of persoonlijke gegevens in reactie op ongevraagd contact.
- Gebruik unieke wachtwoorden en multi-factor-authenticatie. Dit beperkt de schade als een inloggegeven is blootgesteld.
- Bewaar eventuele kennisgevingsbrieven. Ze kunnen nuttig zijn als u later fraude moet betwisten of gebruik wilt maken van kredietmonitoring die door het getroffen bedrijf wordt aangeboden.
De conclusie
Het datalek bij EY waarmee Goldman Sachs en Man Group nu in verband zijn gebracht, is een herinnering dat uw gegevens alleen zo veilig zijn als de zwakste leverancier in de keten. De volledige omvang is nog onduidelijk, dus let op officiële updates van de betrokken bedrijven. Houd ondertussen uw rekeningen in de gaten, versterk de beveiliging van uw accounts en behandel onverwachte berichten over datalekken met zorg. Voor meer voorbeelden van hoe blootstelling via derden uitpakt, lees onze rapporten over het Trezor-partner-datalek en het SafePal-datalek.




