Q1: Hvem ble opprinnelig hacket i dette datainnbruddet? A1: EY var det opprinnelige målet for hackinghendelsen, som fant sted tidligere i år. Q2: Hvilke ytterligere selskaper ble navngitt som ofre for EY-datainnbruddet? A2: Goldman Sachs og Man Group ble navngitt som ytterligere organisasjoner rammet av EY-datainnbruddet. Q3: Hvorfor fortsetter offerlisten for et innbrudd hos et profesjonelt tjenesteselskap å vokse? A3: Profesjonelle tjenesteselskaper som EY holder sensitivt klientmateriale for å gjøre jobben sin, så en angriper som kommer seg inn hos ett slikt selskap kan nå data som tilhører dusinvis eller hundrevis av organisasjoner samtidig. Q4: Vet vi hvor mange poster eller personer som ble berørt hos Goldman Sachs og Man Group? A4: Nei, kilden går ikke i detalj på hvor mange personer eller poster som er involvert hos hvert selskap, hvilken spesifikk informasjon som ble tatt, eller når hver organisasjon fikk vite om eksponeringen. Q5: Er denne typen leverandørinnbrudd begrenset til finansnæringen? A5: Nei, et lignende mønster oppstod i et fraktleverandørinnbrudd som eksponerte kundedetaljer, der selskapet hvis navn sto på produktet ikke var det som ble hacket. ---END---
Nye avsløringer har utvidet kretsen av ofre i EY-datainnbruddet, med Goldman Sachs og Man Group navngitt som ytterligere organisasjoner rammet av hackinghendelsen tidligere i år, ifølge Financial Times. EY-datainnbruddet som Goldman Sachs nå kobles til, er et nyttig case-studie i hvordan ett kompromiss hos et profesjonelt tjenesteselskap kan nå langt utover selskapet selv. Kildrapporten er kort, så denne artikkelen holder seg til det den fastslår og flagger tydelig hva som fortsatt er ukjent. ## Hva de nye avsløringene viser Den sentrale utviklingen er at listen over berørte parter vokser. Goldman Sachs, en av verdens største investeringsbanker, og Man Group, en stor kapitalforvalter, er identifisert som ofre knyttet til det tidligere hacket hos EY. Rapporten beskriver avsløringene som en utvidelse av kretsen av ofre for en hendelse som fant sted tidligere i år. Kilden går ikke i detalj på hvor mange personer eller poster som er involvert hos hvert selskap, hvilken spesifikk informasjon som ble tatt fra dem, eller når hver organisasjon fikk vite om eksponeringen. Dette er viktige hull, og lesere bør behandle eventuelle tall som sirkulerer andre steder med forsiktighet med mindre de kommer fra selskapene eller regulatorer selv. ## Hvordan et tredjepartsleverandør-innbrudd sprer seg til kunder Revisorer, skatterådgivere og konsulenter befinner seg i en uvanlig posisjon. For å gjøre jobben sin har de kopier av sensitivt klientmateriale: regnskap, skattefiler, kontodetaljer og informasjon om klientenes egne kunder eller investorer. Det gjør dem til konsentrerte mål. En angriper som kommer seg inn hos ett slikt selskap kan nå data som tilhører dusinvis eller hundrevis av organisasjoner samtidig. Dette er grunnen til at offerlisten har en tendens til å vokse etter den første avsløringen. Hver klient av den kompromitterte leverandøren må finne ut om deres data var involvert, og hver tar sin egen beslutning om når og hvordan de skal avsløre det. Resultatet er en dryppende strøm av kunngjøringer over uker eller måneder, noe som stemmer med det vi ser her. Mønsteret er ikke begrenset til finans. Et innbrudd hos en fraktleverandør førte for eksempel til eksponering av kundedetaljer i saken som dekkes i vår rapport om [Trezor fraktpartner-innbruddet som eksponerte 13 000 kjøpere](/en/trezor-shipping-partner-breach-exposes-13-000-buyers). Selskapet hvis navn står på produktet var ikke det som ble hacket, likevel ble kundene deres rammet. ## Hva som er og ikke er kjent om de eksponerte dataene Hva som er kjent: hendelsen skjedde tidligere i år, EY var det opprinnelige målet, og Goldman Sachs og Man Group er nå navngitt som ytterligere ofre. Hva som ikke er fastslått i kildematerialet: - Hvorvidt klientdata, ansattdata eller data om selskapenes egne kunder var involvert - Antall berørte individer hos begge selskapene - Hvorvidt dataene er publisert eller misbrukt - Hvilke varsler, om noen, enkeltpersoner har mottatt Inntil selskapene eller regulatorer gir flere detaljer, er det klokt å unngå å anta det verste eller det beste. Store institusjoner avslører ofte i etapper, og det tidlige bildet kan endre seg. ## Hva dette betyr for deg Du har kanskje aldri hørt om EYs interne systemer, men du kan fortsatt være berørt hvis en bank, fond eller arbeidsgiver du forholder deg til brukte en leverandør som ble kompromittert. Få velger institusjonens leverandører, og varsler om innbrudd kommer ofte fra et selskap du ikke kjenner igjen. Dette går begge veier. For det første, et brev eller e-post om et leverandørinnbrudd kan være legitimt, så ikke avvis det. For det andre, nyheter om innbrudd er en favorittkrok for svindlere, så verifiser enhver melding ved å gå direkte til institusjonens offisielle nettsted i stedet for å klikke på lenker i varselet. Den samme dynamikken vises i mindre hendelser. Vår dekning av [SafePal-datainnbruddet som påvirker nesten 40 000 kunder](/en/safepal-data-breach-exposes-nearly-40-000-customers) viser hvordan kundedetaljer kan havne i feil hender selv når produktet selv er bygget rundt sikkerhet. ## Hva enkeltpersoner bør gjøre etter et leverandørinnbrudd Du trenger ikke vente på bekreftelse på at dine egne data ble tatt. Rimelige tiltak med lav kostnad inkluderer: 1. **Overvåk kontoene dine.** Gjennomgå bank-, megler- og kredittkortutskrifter for ukjent aktivitet, og slå på transaksjonsvarsler. 2. **Sjekk kredittrapportene dine.** Vurder et svindelvarsel eller kredittfrys hvis du mottar et varsel om at sensitive identifikatorer var involvert. 3. **Vær skeptisk til uventede meldinger.** Phishing følger ofte innbruddsnyheter. Ikke del koder, passord eller personlige detaljer som svar på uoppfordret kontakt. 4. **Bruk unike passord og multifaktorautentisering.** Dette begrenser skaden hvis en legitimasjon ble eksponert. 5. **Ta vare på eventuelle varslingsbrev.** De kan være nyttige hvis du senere trenger å bestride svindel eller søke om kredittovervåking tilbudt av det berørte selskapet. ## Konklusjonen EY-datainnbruddet som Goldman Sachs og Man Group nå er knyttet til, er en påminnelse om at dataene dine bare er så trygge som den svakeste leverandøren i kjeden. Det fulle omfanget er fortsatt uklart, så følg med på offisielle oppdateringer fra selskapene involvert. I mellomtiden, overvåk kontoene dine, stram inn kontosikkerheten din, og behandle uventede innbruddsrelaterte meldinger med forsiktighet. For flere eksempler på hvordan tredjepartseksponering utspiller seg, les våre rapporter om [Trezor fraktpartner-innbruddet](/en/trezor-shipping-partner-breach-exposes-13-000-buyers) og [SafePal-innbruddet](/en/safepal-data-breach-exposes-nearly-40-000-customers).
. Selskapet hvis navn står på produktet var ikke det som ble hacket, likevel ble kundene deres rammet.
## Hva som er og ikke er kjent om de eksponerte dataene
Hva som er kjent: hendelsen skjedde tidligere i år, EY var det opprinnelige målet, og Goldman Sachs og Man Group er nå navngitt som ytterligere ofre.
Hva som ikke er fastslått i kildematerialet:
- Hvorvidt klientdata, ansattdata eller data om selskapenes egne kunder var involvert
- Antall berørte individer hos begge selskapene
- Hvorvidt dataene er publisert eller misbrukt
- Hvilke varsler, om noen, enkeltpersoner har mottatt
Inntil selskapene eller regulatorer gir flere detaljer, er det klokt å unngå å anta det verste eller det beste. Store institusjoner avslører ofte i etapper, og det tidlige bildet kan endre seg.
## Hva dette betyr for deg
Du har kanskje aldri hørt om EYs interne systemer, men du kan fortsatt være berørt hvis en bank, fond eller arbeidsgiver du forholder deg til brukte en leverandør som ble kompromittert. Få velger institusjonens leverandører, og varsler om innbrudd kommer ofte fra et selskap du ikke kjenner igjen.
Dette går begge veier. For det første, et brev eller e-post om et leverandørinnbrudd kan være legitimt, så ikke avvis det. For det andre, nyheter om innbrudd er en favorittkrok for svindlere, så verifiser enhver melding ved å gå direkte til institusjonens offisielle nettsted i stedet for å klikke på lenker i varselet.
Den samme dynamikken vises i mindre hendelser. Vår dekning av [SafePal-datainnbruddet som påvirker nesten 40 000 kunder](/en/safepal-data-breach-exposes-nearly-40-000-customers) viser hvordan kundedetaljer kan havne i feil hender selv når produktet selv er bygget rundt sikkerhet.
## Hva enkeltpersoner bør gjøre etter et leverandørinnbrudd
Du trenger ikke vente på bekreftelse på at dine egne data ble tatt. Rimelige tiltak med lav kostnad inkluderer:
1. **Overvåk kontoene dine.** Gjennomgå bank-, megler- og kredittkortutskrifter for ukjent aktivitet, og slå på transaksjonsvarsler.
2. **Sjekk kredittrapportene dine.** Vurder et svindelvarsel eller kredittfrys hvis du mottar et varsel om at sensitive identifikatorer var involvert.
3. **Vær skeptisk til uventede meldinger.** Phishing følger ofte innbruddsnyheter. Ikke del koder, passord eller personlige detaljer som svar på uoppfordret kontakt.
4. **Bruk unike passord og multifaktorautentisering.** Dette begrenser skaden hvis en legitimasjon ble eksponert.
5. **Ta vare på eventuelle varslingsbrev.** De kan være nyttige hvis du senere trenger å bestride svindel eller søke om kredittovervåking tilbudt av det berørte selskapet.
## Konklusjonen
EY-datainnbruddet som Goldman Sachs og Man Group nå er knyttet til, er en påminnelse om at dataene dine bare er så trygge som den svakeste leverandøren i kjeden. Det fulle omfanget er fortsatt uklart, så følg med på offisielle oppdateringer fra selskapene involvert. I mellomtiden, overvåk kontoene dine, stram inn kontosikkerheten din, og behandle uventede innbruddsrelaterte meldinger med forsiktighet. For flere eksempler på hvordan tredjepartseksponering utspiller seg, les våre rapporter om [Trezor fraktpartner-innbruddet](/en/trezor-shipping-partner-breach-exposes-13-000-buyers) og [SafePal-innbruddet](/en/safepal-data-breach-exposes-nearly-40-000-customers).](/api/img?p=articles%2F7893%2Fimage-0.jpg&w=1200)
// FAQ
Hvem ble opprinnelig hacket i dette datainnbruddet?
EY var det opprinnelige målet for hackinghendelsen, som fant sted tidligere i år.
Hvilke ytterligere selskaper ble navngitt som ofre for EY-datainnbruddet?
Goldman Sachs og Man Group ble navngitt som ytterligere organisasjoner rammet av EY-datainnbruddet.
Hvorfor fortsetter offerlisten for et innbrudd hos et profesjonelt tjenesteselskap å vokse?
Profesjonelle tjenesteselskaper som EY holder sensitivt klientmateriale for å gjøre jobben sin, så en angriper som kommer seg inn hos ett slikt selskap kan nå data som tilhører dusinvis eller hundrevis av organisasjoner samtidig.
Vet vi hvor mange poster eller personer som ble berørt hos Goldman Sachs og Man Group?
Nei, kilden går ikke i detalj på hvor mange personer eller poster som er involvert hos hvert selskap, hvilken spesifikk informasjon som ble tatt, eller når hver organisasjon fikk vite om eksponeringen.
Er denne typen leverandørinnbrudd begrenset til finansnæringen?
Nei, et lignende mønster oppstod i et fraktleverandørinnbrudd som eksponerte kundedetaljer, der selskapet hvis navn sto på produktet ikke var det som ble hacket.



