Andersen Group Inc. (NYSE: ANDG), firma świadcząca usługi profesjonalne i doradztwo podatkowe, została umieszczona na stronie wymuszeniowej LeakedData prowadzonej przez Silent Ransom Group. Wpis ma znaczenie, ponieważ przeczy wcześniejszym wewnętrznym ocenom, które opisywały incydent jako w pełni opanowany. Dla klientów firmy historia wymuszenia związanego z naruszeniem danych Andersen Group jest przypomnieniem, że pierwsze oświadczenie firmy w sprawie incydentu nie zawsze jest ostatnim słowem.

Ten artykuł trzyma się tego, co zostało zgłoszone. Artykuł źródłowy opisuje incydent jako involving social engineering, i podaje, że wpis pojawił się na portalu dark web po tym, jak własna ocena firmy sugerowała, że sprawa została zamknięta. Szczegóły takie jak wolumen lub rodzaj rzekomo pozyskanych danych nie zostały ustalone w materiale, który przeanalizowaliśmy, więc nie spekulujemy na ich temat.

Co pokazuje wpis na LeakedData

Wpis na portalu wyciekowym lub wymuszeniowym jest twierdzeniem zgłoszonym przez atakujących. Sygnalizuje, że grupa twierdzi, iż posiada dane od ofiary i chce wywrzeć presję na organizację, aby zapłaciła, zazwyczaj grożąc publikacją tego, co zabrała. Nie jest to niezależny dowód tego, co zostało skradzione, ani zweryfikowany wykaz dotkniętych rekordów.

To, co wpis rzeczywiście pokazuje, to fakt, że Silent Ransom Group uważa Andersen Group za realny cel do wywarcia dźwigni. Znaczący jest również timing: publikacja nastąpiła po okresie, w którym stanowisko samej firmy było takie, że incydent został obsłużony. Publiczne doniesienia wokół sprawy obejmują również ogłoszenie firmy opisujące rozwiązanie ograniczonego incydentu bezpieczeństwa, z powiadomieniem ograniczonej liczby klientów. Wpis na portalu znajduje się teraz obok tego oświadczenia, a różnica między nimi jest tym, na co czytelnicy powinni zwrócić uwagę.

Dla firmy doradztwa podatkowego wrażliwość danych klientów jest głównym zmartwieniem. Praca doradcza obejmuje dokumentację finansową, dane tożsamości i zeznania podatkowe, czyli dokładnie ten rodzaj informacji, który jest cenny dla oszustw i ukierunkowanego phishingu.

Jak social engineering wprowadza atakujących do środka

Social engineering oznacza manipulowanie ludźmi, a nie łamanie oprogramowania. Zamiast wykorzystywać lukę techniczną, atakujący przekonuje pracownika lub help desk do przekazania dostępu. Typowe podejścia obejmują podszywanie się pod personel IT, podawanie się za dostawcę lub kontaktowanie się z kimś telefonicznie bądź wiadomością z wiarygodnym pretekstem i poczuciem pilności.

To podejście działa, ponieważ celuje w rutynowe zachowania. Prośba o reset hasła, prośba o zatwierdzenie monitu logowania lub telefon od kogoś podającego się za wewnętrzne wsparcie mogą wyglądać zwyczajnie. Gdy atakujący ma sesję wyglądającą na legalną, może poruszać się po systemach z mniejszą liczbą alarmów niż wywołałaby intrusja techniczna, i może po cichu kopiować dane, zanim ktokolwiek to zauważy.

To także dlatego takie incydenty są trudne do określenia zakresu. Jeśli dostęp przyszedł przez zaufane konto, a nie przez malware, obrońcy muszą przejrzeć, do czego to konto mogło dotrzeć i przez jak długo, zanim będą mogli z pewnością powiedzieć, co zostało zabrane.

Dlaczego twierdzenia o "pełnym opanowaniu" zasługują na analizę

Naturalne jest, że firma chce szybko uspokoić klientów. Ale "opanowane" może oznaczać różne rzeczy: że dostęp atakującego został odcięty, że dotknięte systemy zostały odizolowane lub że nie oczekuje się dalszych szkód. To nie jest to samo co "wiemy dokładnie, co zostało zabrane".

Wymuszenie zmienia obraz. Gdy dane zostały już skopiowane, zamknięcie drzwi ich nie zwraca. Atakujący nadal mają pliki i mogą użyć portalu wyciekowego, aby później wywrzeć presję. Wpis, który pojawia się po ogłoszeniu o opanowaniu, sugeruje, że albo zakres był większy niż początkowo rozumiano, albo że atakujący twierdzą więcej, niż firma potwierdziła. Tak czy inaczej, czytelnicy powinni traktować wczesne oświadczenia o braku zagrożenia jako tymczasowe i szukać kolejnych ujawnień.

Dobre znaki w każdej reakcji na incydent obejmują jasne powiadomienie stron dotkniętych, konkretne informacje o tym, jakie kategorie danych były zaangażowane, oraz aktualizacje, gdy pojawiają się nowe informacje.

Co to oznacza dla Ciebie

Jeśli jesteś klientem Andersen Group, nie czekaj na pewność, zanim zaczniesz się chronić. Załóż, że informacje, które udostępniłeś firmie, mogą być zagrożone, i działaj odpowiednio. Jeśli nie otrzymałeś powiadomienia, nie gwarantuje to, że Twoje dane pozostały nietknięte, ponieważ firma poinformowała, że powiadomiono tylko ograniczoną liczbę klientów.

Jeśli korzystasz z jakiegokolwiek dostawcy, który pojawia się na portalu wymuszeniowym, obowiązuje ta sama logika. Praktyczne ryzyko dotyczy mniej samego wycieku, a bardziej tego, co następuje: przekonujących wiadomości phishingowych odwołujących się do naruszenia, Twojego księgowego lub Twoich zeznań podatkowych.

Co powinni zrobić klienci, jeśli ich dostawca zostanie umieszczony na liście

  • Zresetuj poświadczenia. Zmień hasła do każdego portalu lub konta powiązanego z firmą oraz wszędzie, gdzie ich ponownie użyłeś. Używaj unikalnego hasła dla każdej usługi i włącz uwierzytelnianie wieloskładnikowe.
  • Oczekuj phishingu tematycznie związanego z naruszeniem. Mogą przychodzić wiadomości podające się za firmę, regulatora lub usługę kredytową. Nie klikaj linków ani nie otwieraj załączników; skontaktuj się z firmą, używając danych kontaktowych, które już posiadasz.
  • Weryfikuj prośby niezależnie. Bądź ostrożny wobec każdego telefonu lub e-maila z prośbą o potwierdzenie danych tożsamości, zmianę instrukcji płatniczych lub udostępnienie dokumentów. Social engineering działa na klientów tak samo jak na pracowników.
  • Sprawdź usługi powiadamiania o naruszeniach. Wyszukaj swoje adresy e-mail w renomowanych narzędziach do monitorowania naruszeń, aby sprawdzić, czy Twoje dane się pojawiły.
  • Monitoruj konta finansowe i podatkowe. Obserwuj aktywność bankową i kredytową, i rozważ zastrzeżenie kredytowe, jeśli Twoje identyfikatory finansowe mogły zostać ujawnione.
  • Zadaj firmie bezpośrednie pytania. Poproś o pisemne potwierdzenie, czy Twoje dane były zaangażowane i co firma w tej sprawie robi.

Kluczowe wnioski

Sprawa wymuszenia związanego z naruszeniem danych Andersen Group pokazuje, że incydent może wyglądać na zakończony na papierze, podczas gdy atakujący nadal prowadzą kampanię presji. Traktuj wczesne oświadczenia o opanowaniu z umiarkowanym sceptycyzmem, zabezpiecz swoje konta teraz i zachowaj czujność wobec późniejszego phishingu. Te kroki kosztują niewiele, a chronią Cię niezależnie od tego, jak ostatecznie rozwiną się szczegóły tego incydentu.