Andersen Group Inc. (NYSE: ANDG), et profesjonelt tjeneste- og skatterådgivningsfirma, har blitt publisert på utpressingssiden LeakedData, som drives av Silent Ransom Group. Oppføringen er viktig fordi den motstrider tidligere interne vurderinger som beskrev hendelsen som fullt innesluttet. For firmaets klienter er historien om Andersen Group-datainnbruddet og utpressingen en påminnelse om at et selskaps første uttalelse om en hendelse ikke alltid er det siste ordet.

Dette innlegget holder seg til det som er rapportert. Kildeartikkelen beskriver hendelsen som involverende sosial manipulering, og sier at oppføringen dukket opp på en dark web-portal etter at selskapets egen vurdering antydet at saken var avsluttet. Detaljer som mengden eller typen data som hevdes, er ikke fastslått i materialet vi har gjennomgått, så vi spekulerer ikke i dem.

Hva LeakedData-oppføringen viser

En oppføring på en lekkasje- eller utpressingsportal er en påstand fremsatt av angriperne. Den signaliserer at gruppen hevder å besitte data fra offeret og ønsker å presse organisasjonen til å betale, vanligvis ved å true med å publisere det de tok. Det er ikke uavhengig bevis på hva som ble stjålet, og det er ikke en verifisert oversikt over berørte poster.

Det oppføringen derimot viser, er at Silent Ransom Group anser Andersen Group som et levedyktig mål for utpressing. Tidspunktet er også bemerkelsesverdig: publiseringen fulgte en periode der selskapets egen posisjon var at hendelsen var håndtert. Offentlig rapportering rundt saken inkluderer også en selskapskunngjøring som beskriver en løsning på en begrenset sikkerhetshendelse, med et begrenset antall klienter varslet. Portaloppføringen står nå side om side med denne fremstillingen, og gapet mellom de to er det leserne bør følge med på.

For et skatterådgivningsfirma er sensitiviteten til klientdata den sentrale bekymringen. Rådgivningsarbeid involverer finansielle registre, identitetsopplysninger og selvangivelser, som er nøyaktig den typen informasjon som er verdifull for svindel og målrettet phishing.

Hvordan sosial manipulering får angripere innenfor

Sosial manipulering betyr å manipulere mennesker i stedet for å bryte seg inn i programvare. I stedet for å utnytte en teknisk svakhet, overtaler en angriper en ansatt eller en brukerstøtte til å gi fra seg tilgang. Vanlige tilnærminger inkluderer å utgi seg for å være IT-personale, late som man er en leverandør, eller kontakte noen per telefon eller melding med et troverdig påskudd og en følelse av hastverk.

Denne tilnærmingen fungerer fordi den retter seg mot rutinemessig atferd. En forespørsel om tilbakestilling av passord, en forespørsel om å godkjenne en påloggingsmelding, eller en telefon fra noen som hevder å være intern støtte, kan alle se ordinære ut. Når en angriper først har en økt som ser legitim ut, kan de bevege seg gjennom systemer med færre alarmer enn en teknisk inntrenging ville utløst, og de kan kopiere data stille før noen legger merke til det.

Det er også derfor disse hendelsene er vanskelige å avgrense. Hvis tilgangen kom gjennom en klarert konto i stedet for skadevare, må forsvarere gjennomgå hva den kontoen kunne nå, og hvor lenge, før de med sikkerhet kan si hva som ble tatt.

Hvorfor påstander om "fullt innesluttet" fortjener gransking

Det er naturlig for et selskap å raskt ville berolige klientene. Men "innesluttet" kan bety forskjellige ting: at angriperens tilgang ble kuttet, at de berørte systemene ble isolert, eller at ingen ytterligere skade forventes. Dette er ikke det samme som "vi vet nøyaktig hva som ble tatt".

Utpressing endrer bildet. Når data allerede er kopiert, hjelper det ikke å lukke døren for å få dem tilbake. Angriperne har fortsatt filene og kan bruke en lekkasjeportal til å legge press senere. En oppføring som dukker opp etter en kunngjøring om inneslutning, antyder at enten var omfanget større enn først forstått, eller så hevder angriperne mer enn selskapet har bekreftet. Uansett bør lesere behandle tidlige frifinnende uttalelser som foreløpige og se etter oppfølgende avsløringer.

Gode tegn i enhver hendelseshåndtering inkluderer tydelig varsling til berørte parter, spesifikasjoner om hvilke kategorier av data som var involvert, og oppdateringer når ny informasjon kommer frem.

Hva dette betyr for deg

Hvis du er klient av Andersen Group, ikke vent på visshet før du beskytter deg selv. Anta at informasjonen du delte med firmaet kan være i fare, og handle deretter. Hvis du ikke har mottatt et varsel, garanterer det ikke at dine data var urørt, siden selskapet har sagt at bare et begrenset antall klienter ble varslet.

Hvis du bruker noen leverandør som vises på en utpressingsportal, gjelder samme logikk. Den praktiske risikoen handler mindre om selve lekkasjen og mer om det som følger: overbevisende phishing-meldinger som refererer til datainnbruddet, regnskapsføreren din eller selvangivelsen din.

Hva klienter bør gjøre hvis leverandøren deres er oppført

  • Tilbakestill påloggingsinformasjon. Endre passord for enhver portal eller konto knyttet til firmaet, og overalt hvor du gjenbrukte dem. Bruk et unikt passord for hver tjeneste og aktiver flerfaktorautentisering.
  • Forvent phishing med datainnbrudd-tema. Meldinger som hevder å være fra firmaet, en regulator eller en kredittjeneste kan ankomme. Ikke klikk på lenker eller åpne vedlegg; kontakt firmaet via kontaktinformasjon du allerede har.
  • Verifiser forespørsler uavhengig. Vær forsiktig med enhver telefon eller e-post som ber deg bekrefte identitetsopplysninger, endre betalingsinstruksjoner eller dele dokumenter. Sosial manipulering fungerer på klienter så vel som ansatte.
  • Sjekk tjenester for varsling om datainnbrudd. Søk opp e-postadressene dine på anerkjente verktøy for overvåking av datainnbrudd for å se om dataene dine har dukket opp.
  • Overvåk finans- og skattekontoer. Følg med på bank- og kredittaktivitet, og vurder en kredittfrysning hvis dine finansielle identifikatorer kan ha blitt eksponert.
  • Still firmaet direkte spørsmål. Be om skriftlig bekreftelse på om dine data var involvert og hva selskapet gjør med det.

Viktige punkter

Saken om Andersen Group-datainnbruddet og utpressingen viser at en hendelse kan se avsluttet ut på papiret mens angriperne fortsatt driver presskampanjen. Behandle tidlige uttalelser om inneslutning med målt skeptisisme, sikre kontoene dine nå, og vær årvåken for oppfølgings-phishing. Å ta disse stegene koster lite, og de beskytter deg uavhengig av hvordan detaljene i denne hendelsen til slutt utvikler seg.