Nowe ujawnienia poszerzyły krąg ofiar naruszenia danych EY, a Goldman Sachs i Man Group zostały wymienione jako dodatkowe organizacje dotknięte incydentem hakerskim z początku tego roku, według Financial Times. Naruszenie danych EY, z którym jest teraz powiązany Goldman Sachs, jest użytecznym studium przypadku pokazującym, jak jedno naruszenie bezpieczeństwa w firmie świadczącej usługi profesjonalne może dotknąć znacznie więcej podmiotów niż sama firma.

Raport źródłowy jest zwięzły, więc ten artykuł trzyma się tego, co zostało w nim ustalone, i wyraźnie zaznacza, co pozostaje nieznane.

Co ujawniają nowe informacje

Głównym wydarzeniem jest rosnąca lista dotkniętych stron. Goldman Sachs, jeden z największych banków inwestycyjnych na świecie, oraz Man Group, znaczący zarządzający aktywami, zostali zidentyfikowani jako ofiary powiązane z wcześniejszym atakiem hakerskim na EY. Raport opisuje te ujawnienia jako poszerzające krąg ofiar incydentu, do którego doszło na początku tego roku.

Źródło nie podaje, ile osób lub rekordów jest zaangażowanych w każdej z firm, jakie konkretne informacje zostały im skradzione ani kiedy każda organizacja dowiedziała się o ujawnieniu danych. To ważne luki, a czytelnicy powinni ostrożnie podchodzić do wszelkich liczb krążących gdzie indziej, chyba że pochodzą one od samych firm lub regulatorów.

Jak naruszenie u dostawcy zewnętrznego rozprzestrzenia się na klientów

Audytorzy, doradcy podatkowi i konsultanci znajdują się w nietypowej sytuacji. Aby wykonywać swoją pracę, przechowują kopie wrażliwych materiałów klientów: sprawozdań finansowych, plików podatkowych, danych kont oraz informacji o własnych klientach lub inwestorach klientów. To czyni ich skoncentrowanymi celami. Atakujący, który dostanie się do jednej takiej firmy, może uzyskać dostęp do danych należących jednocześnie do dziesiątek lub setek organizacji.

Właśnie dlatego lista ofiar ma tendencję do wydłużania się po pierwszym ujawnieniu. Każdy klient naruszonego dostawcy musi ustalić, czy jego dane były zaangażowane, i każdy samodzielnie decyduje, kiedy i jak to ujawnić. Efektem jest seria ogłoszeń rozłożona na tygodnie lub miesiące, co odpowiada temu, co widzimy tutaj.

Wzorzec ten nie ogranicza się do finansów. Naruszenie u dostawcy usług transportowych doprowadziło na przykład do ujawnienia danych klientów w przypadku opisanym w naszym raporcie o naruszeniu u partnera transportowego Trezor, które ujawniło 13 000 nabywców. Firma, której nazwa widnieje na produkcie, nie była tą, która została zhakowana, a mimo to jej klienci zostali dotknięci.

Co wiadomo, a czego nie wiadomo o ujawnionych danych

Co wiadomo: incydent miał miejsce na początku tego roku, pierwotnym celem było EY, a Goldman Sachs i Man Group zostali teraz wymienieni jako dodatkowe ofiary.

Czego nie ustalono w materiale źródłowym:

  • Czy chodziło o dane klientów, dane pracowników, czy dane o własnych klientach firm
  • Liczbę dotkniętych osób w każdej z firm
  • Czy dane zostały opublikowane lub niewłaściwie wykorzystane
  • Jakie powiadomienia, jeśli w ogóle, otrzymały osoby fizyczne

Dopóki firmy lub regulatorzy nie podadzą więcej szczegółów, rozsądnie jest powstrzymać się od zakładania najgorszego lub najlepszego scenariusza. Duże instytucje często ujawniają informacje etapami, a wczesny obraz może się zmienić.

Co to oznacza dla Ciebie

Może nigdy nie słyszałeś o wewnętrznych systemach EY, ale nadal możesz być dotknięty, jeśli bank, fundusz lub pracodawca, z którym masz do czynienia, korzystał z naruszonego dostawcy. Niewiele osób wybiera dostawców swojej instytucji, a powiadomienia o naruszeniach często przychodzą od firmy, której nie rozpoznajesz.

Działa to w dwie strony. Po pierwsze, list lub e-mail o naruszeniu u dostawcy może być autentyczny, więc nie odrzucaj go. Po drugie, wiadomości o naruszeniach są ulubionym haczykiem oszustów, więc weryfikuj każdą wiadomość, wchodząc bezpośrednio na oficjalną stronę instytucji, zamiast klikać linki w powiadomieniu.

Ta sama dynamika pojawia się w mniejszych incydentach. Nasze omówienie naruszenia danych SafePal dotykającego prawie 40 000 klientów pokazuje, jak dane klientów mogą trafić w niepowołane ręce, nawet gdy sam produkt jest zbudowany wokół bezpieczeństwa.

Co powinny zrobić osoby fizyczne po naruszeniu u dostawcy

Nie musisz czekać na potwierdzenie, że twoje własne dane zostały skradzione. Rozsądne, niskokosztowe kroki obejmują:

  1. Monitoruj swoje konta. Przeglądaj wyciągi bankowe, maklerskie i z kart kredytowych pod kątem nieznanej aktywności i włącz alerty transakcyjne.
  2. Sprawdź swoje raporty kredytowe. Rozważ alert o oszustwie lub blokadę kredytową, jeśli otrzymasz powiadomienie, że zaangażowane były wrażliwe identyfikatory.
  3. Bądź sceptyczny wobec nieoczekiwanych wiadomości. Phishing często następuje po wieściach o naruszeniach. Nie udostępniaj kodów, haseł ani danych osobowych w odpowiedzi na nieproszony kontakt.
  4. Używaj unikalnych haseł i uwierzytelniania wieloskładnikowego. Ogranicza to szkody, jeśli jakiekolwiek dane uwierzytelniające zostały ujawnione.
  5. Zachowaj wszelkie listy powiadamiające. Mogą się przydać, jeśli później będziesz musiał zakwestionować oszustwo lub ubiegać się o monitoring kredytowy oferowany przez dotkniętą firmę.

Podsumowanie

Naruszenie danych EY, z którym powiązano teraz Goldman Sachs i Man Group, przypomina, że twoje dane są tak bezpieczne, jak najsłabszy dostawca w łańcuchu. Pełny zakres pozostaje niejasny, więc obserwuj oficjalne aktualizacje od zaangażowanych firm. W międzyczasie monitoruj swoje konta, wzmocnij bezpieczeństwo kont i ostrożnie podchodź do nieoczekiwanych wiadomości związanych z naruszeniami. Aby zobaczyć więcej przykładów tego, jak ujawnienie danych przez stronę trzecią przebiega w praktyce, przeczytaj nasze raporty o naruszeniu u partnera transportowego Trezor i naruszeniu SafePal.