Wat ShinyHunters beweert over Ernst & Young

De afpersgroep ShinyHunters heeft Ernst & Young, een van 's werelds grootste professionele dienstverleners, toegevoegd aan zijn lijst van vermeende slachtoffers. Volgens de bewering zegt de groep dat het toegang heeft verkregen via een supply-chain-compromis met een extern IT-ondersteuningsplatform, waarbij gestolen inloggegevens zijn gebruikt om interne systemen te bereiken, waaronder een Jira-instantie, en uiteindelijk belastingdossiers zijn buitgemaakt. ShinyHunters heeft naar verluidt een deadline van 31 juli gesteld voor EY om te reageren, en dreigt het gestolen materiaal te publiceren als het bedrijf geen contact opneemt.

Op dit moment is dit een bewering van ShinyHunters over ransomware tegen Ernst & Young, geen bevestigd datalek. Er zijn geen voorbeeldbestanden, uitgelekte databases of onafhankelijk geverifieerd bewijs van gestolen belastingdossiers openbaar verschenen. De bewering berust volledig op de eigen verklaringen van ShinyHunters, geplaatst op hun leksite en verspreid via beveiligingsonderzoekerskanalen en sociale media.

Waarom er nog geen geverifieerd bewijs van een lek is

Ransomware- en afpersgroepen plaatsen regelmatig beweringen lang voordat, of soms helemaal zonder, bruikbaar bewijs te leveren. Een vermelding op een leksite is niet hetzelfde als een bevestigd datalek. Verificatie vereist doorgaans dat het bedrijf een incident erkent, dat beveiligingsonderzoekers uitgelekte voorbeelden aan echte dossiers kunnen koppelen, of dat de aanvallers voldoende gegevens vrijgeven om de diefstal te authenticeren.

In de zaak van Ernst & Young zijn de specifieke details die rondgaan – een supply-chain-route via een IT-ondersteuningsleverancier, diefstal van inloggegevens en toegang tot Jira – consistent met tactieken die ShinyHunters eerder heeft gebruikt. Maar consistentie met eerder gedrag is geen bevestiging. Totdat EY een officiële verklaring afgeeft of er verifieerbare gegevens verschijnen, moet de bewering als onbewezen worden beschouwd. Dat onderscheid is belangrijk, omdat voortijdige paniek of voortijdige afwijzing beide risico's met zich meebrengen voor klanten en werknemers die hoe dan ook getroffen kunnen worden.

Hoe ransomwaregroepen onbevestigde beweringen als pressiemiddel gebruiken

Dit is waar de situatie met Ernst & Young past in een breder en steeds bekender draaiboek. ShinyHunters heeft een patroon opgebouwd van het noemen van grote, herkenbare organisaties en vervolgens het reputatiegewicht van die naam te gebruiken om druk uit te oefenen op een reactie, ongeacht of het onderliggende datalek ooit volledig wordt onderbouwd. Een bedrijf van de omvang van EY staat onmiddellijk onder toezicht zodra de naam op een leksite verschijnt, zelfs als de technische claims erachter onbevestigd blijven.

De groep heeft een vergelijkbare aanpak gevolgd bij andere doelwitten. Ze claimden een datalek bij Exact Sciences, het diagnostiekbedrijf achter de Cologuard-test, waarbij gevoelige gezondheidsgegevens centraal stonden in de afpersingspoging. Ze eisten ook de verantwoordelijkheid op voor een datalek bij Baker Distributing, een grote distributeur van HVAC- en koelapparatuur, en beweerden de diefstal van financiële dossiers van Addi.com, een Colombiaans financieel dienstverlener. In elk van deze gevallen deed de aankondiging zelf, niet noodzakelijk hard bewijs, het meeste pressiewerk. Een afzonderlijk incident met Cushman & Wakefield laat zien hoe meerdere afpersgroepen overlappende slachtoffers kunnen claimen, wat voor extra verwarring zorgt voor iedereen die probeert te achterhalen wat er werkelijk is gebeurd.

De strategie is eenvoudig: het noemen van een vertrouwd, spraakmakend merk genereert snel media-aandacht en onrust bij klanten, vaak sneller dan het bedrijf dat onder toezicht staat kan onderzoeken en reageren. Die asymmetrie is het pressiemiddel.

Wat dit voor u betekent

Als u klant, leverancier of werknemer van Ernst & Young bent, is de verstandige stap op dit moment voorzichtigheid, niet wachten op bevestiging. Ransomwaregroepen profiteren ervan wanneer mensen aannemen dat geen nieuws geen risico betekent. Gezien de aard van de bewering – belastingdossiers die naar verluidt via een supply-chain-route zijn buitgemaakt – moet iedereen met een financiële of professionele relatie met EY ervan uitgaan dat enige blootstelling mogelijk is totdat het bedrijf de situatie opheldert.

Praktische stappen zijn hoe dan ook zinvol, los van hoe deze specifieke ShinyHunters-ransomwareclaim tegen Ernst & Young afloopt. Let op phishingpogingen die verwijzen naar EY, belastingaangiften of auditrelaties, aangezien aanvallers de publiciteit rond een beweerd datalek vaak gebruiken om overtuigende vervolgscams op te zetten. Als u gevoelige financiële of belastingdocumenten met EY hebt gedeeld, overweeg dan om uw rekeningen en kredietactiviteit de komende weken nauwlettender in de gaten te houden. Werknemers moeten alert zijn op ongebruikelijke aanmeldverzoeken of verzoeken om inloggegevens te resetten, aangezien het beweerde binnendringpunt een extern IT-ondersteuningsplatform betrof – een herinnering dat supply-chain-toegang een van de meest voorkomende manieren blijft waarop aanvallers anderszins goed beveiligde organisaties bereiken.

De conclusie

De claim van ShinyHunters tegen Ernst & Young is ernstig genoeg om serieus te nemen, maar het is nog geen bevestigd datalek. Het patroon bij andere vermeende doelwitten, van gezondheidsdiagnostiek tot distributie- en financiële dienstverleners, toont een groep die net zozeer op de claim zelf vertrouwt als op de gegevens erachter. Beschouw dit als een aanleiding om uw eigen blootstelling te herzien en nu de basale beveiligingsgewoonten aan te scherpen, in plaats van te wachten op een bevestiging die wel of niet volgens het tijdschema van de groep komt. Op de hoogte blijven, de officiële communicatie van EY volgen en sceptisch staan tegenover ongevraagde berichten die naar dit incident verwijzen, zijn de meest praktische stappen zolang de situatie zich ontwikkelt.