Nowe ujawnienia poszerzyły krąg ofiar naruszenia danych EY, a Goldman Sachs i Man Group zostały wymienione jako dodatkowe organizacje dotknięte incydentem hakerskim z początku tego roku, według Financial Times. Naruszenie danych EY, z którym jest teraz powiązany Goldman Sachs, jest użytecznym studium przypadku pokazującym, jak jedno naruszenie bezpieczeństwa w firmie świadczącej usługi profesjonalne może dotknąć znacznie więcej podmiotów niż sama firma.
Raport źródłowy jest zwięzły, więc ten artykuł trzyma się tego, co zostało w nim ustalone, i wyraźnie zaznacza, co pozostaje nieznane.
Co ujawniają nowe informacje
Głównym wydarzeniem jest rosnąca lista dotkniętych stron. Goldman Sachs, jeden z największych banków inwestycyjnych na świecie, oraz Man Group, znaczący zarządzający aktywami, zostali zidentyfikowani jako ofiary powiązane z wcześniejszym atakiem hakerskim na EY. Raport opisuje te ujawnienia jako poszerzające krąg ofiar incydentu, do którego doszło na początku tego roku.
Źródło nie podaje, ile osób lub rekordów jest zaangażowanych w każdej z firm, jakie konkretne informacje zostały im skradzione ani kiedy każda organizacja dowiedziała się o ujawnieniu danych. To ważne luki, a czytelnicy powinni ostrożnie podchodzić do wszelkich liczb krążących gdzie indziej, chyba że pochodzą one od samych firm lub regulatorów.
Jak naruszenie u dostawcy zewnętrznego rozprzestrzenia się na klientów
Audytorzy, doradcy podatkowi i konsultanci znajdują się w nietypowej sytuacji. Aby wykonywać swoją pracę, przechowują kopie wrażliwych materiałów klientów: sprawozdań finansowych, plików podatkowych, danych kont oraz informacji o własnych klientach lub inwestorach klientów. To czyni ich skoncentrowanymi celami. Atakujący, który dostanie się do jednej takiej firmy, może uzyskać dostęp do danych należących jednocześnie do dziesiątek lub setek organizacji.
Właśnie dlatego lista ofiar ma tendencję do wydłużania się po pierwszym ujawnieniu. Każdy klient naruszonego dostawcy musi ustalić, czy jego dane były zaangażowane, i każdy samodzielnie decyduje, kiedy i jak to ujawnić. Efektem jest seria ogłoszeń rozłożona na tygodnie lub miesiące, co odpowiada temu, co widzimy tutaj.
Wzorzec ten nie ogranicza się do finansów. Naruszenie u dostawcy usług transportowych doprowadziło na przykład do ujawnienia danych klientów w przypadku opisanym w naszym raporcie o naruszeniu u partnera transportowego Trezor, które ujawniło 13 000 nabywców. Firma, której nazwa widnieje na produkcie, nie była tą, która została zhakowana, a mimo to jej klienci zostali dotknięci.
Co wiadomo, a czego nie wiadomo o ujawnionych danych
Co wiadomo: incydent miał miejsce na początku tego roku, pierwotnym celem było EY, a Goldman Sachs i Man Group zostali teraz wymienieni jako dodatkowe ofiary.
Czego nie ustalono w materiale źródłowym:
- Czy chodziło o dane klientów, dane pracowników, czy dane o własnych klientach firm
- Liczbę dotkniętych osób w każdej z firm
- Czy dane zostały opublikowane lub niewłaściwie wykorzystane
- Jakie powiadomienia, jeśli w ogóle, otrzymały osoby fizyczne
Dopóki firmy lub regulatorzy nie podadzą więcej szczegółów, rozsądnie jest powstrzymać się od zakładania najgorszego lub najlepszego scenariusza. Duże instytucje często ujawniają informacje etapami, a wczesny obraz może się zmienić.
Co to oznacza dla Ciebie
Może nigdy nie słyszałeś o wewnętrznych systemach EY, ale nadal możesz być dotknięty, jeśli bank, fundusz lub pracodawca, z którym masz do czynienia, korzystał z naruszonego dostawcy. Niewiele osób wybiera dostawców swojej instytucji, a powiadomienia o naruszeniach często przychodzą od firmy, której nie rozpoznajesz.
Działa to w dwie strony. Po pierwsze, list lub e-mail o naruszeniu u dostawcy może być autentyczny, więc nie odrzucaj go. Po drugie, wiadomości o naruszeniach są ulubionym haczykiem oszustów, więc weryfikuj każdą wiadomość, wchodząc bezpośrednio na oficjalną stronę instytucji, zamiast klikać linki w powiadomieniu.
Ta sama dynamika pojawia się w mniejszych incydentach. Nasze omówienie naruszenia danych SafePal dotykającego prawie 40 000 klientów pokazuje, jak dane klientów mogą trafić w niepowołane ręce, nawet gdy sam produkt jest zbudowany wokół bezpieczeństwa.
Co powinny zrobić osoby fizyczne po naruszeniu u dostawcy
Nie musisz czekać na potwierdzenie, że twoje własne dane zostały skradzione. Rozsądne, niskokosztowe kroki obejmują:
- Monitoruj swoje konta. Przeglądaj wyciągi bankowe, maklerskie i z kart kredytowych pod kątem nieznanej aktywności i włącz alerty transakcyjne.
- Sprawdź swoje raporty kredytowe. Rozważ alert o oszustwie lub blokadę kredytową, jeśli otrzymasz powiadomienie, że zaangażowane były wrażliwe identyfikatory.
- Bądź sceptyczny wobec nieoczekiwanych wiadomości. Phishing często następuje po wieściach o naruszeniach. Nie udostępniaj kodów, haseł ani danych osobowych w odpowiedzi na nieproszony kontakt.
- Używaj unikalnych haseł i uwierzytelniania wieloskładnikowego. Ogranicza to szkody, jeśli jakiekolwiek dane uwierzytelniające zostały ujawnione.
- Zachowaj wszelkie listy powiadamiające. Mogą się przydać, jeśli później będziesz musiał zakwestionować oszustwo lub ubiegać się o monitoring kredytowy oferowany przez dotkniętą firmę.
Podsumowanie
Naruszenie danych EY, z którym powiązano teraz Goldman Sachs i Man Group, przypomina, że twoje dane są tak bezpieczne, jak najsłabszy dostawca w łańcuchu. Pełny zakres pozostaje niejasny, więc obserwuj oficjalne aktualizacje od zaangażowanych firm. W międzyczasie monitoruj swoje konta, wzmocnij bezpieczeństwo kont i ostrożnie podchodź do nieoczekiwanych wiadomości związanych z naruszeniami. Aby zobaczyć więcej przykładów tego, jak ujawnienie danych przez stronę trzecią przebiega w praktyce, przeczytaj nasze raporty o naruszeniu u partnera transportowego Trezor i naruszeniu SafePal.



 pokazuje, że napastnicy atakują również farmaceutyczną stronę branży.
## Co to oznacza dla Ciebie
Oto niewygodna część: jeśli Twoje dane znajdują się u dostawcy, często nie masz wpływu na to, jak są chronione, a praktyczne kroki, jakie możesz podjąć, są ograniczone. Nie możesz przeprowadzić audytu dostawcy oprogramowania szpitala. VPN na przykład chroni Twój ruch w tranzycie, ale nie zabezpiecza dokumentacji przechowywanej w systemach dostawcy, więc nie jest obroną przed tego rodzaju incydentem.
Możesz natomiast ograniczyć szkody, jeśli Twoje informacje zostaną niewłaściwie wykorzystane, i wcześnie wykryć problemy. Bycie poinformowanym, obserwowanie podejrzanej aktywności i szybkie reagowanie liczą się tutaj bardziej niż jakiekolwiek pojedyncze narzędzie.
## Co dotknięci pacjenci mogą teraz zrobić
Nawet bez pełnych szczegółów zastosowanie ma kilka rozsądnych kroków:
1. **Uważaj na powiadomienia.** Jeśli Twój świadczeniodawca lub powiązana organizacja skontaktuje się z Tobą w sprawie tego incydentu, przeczytaj uważnie i potwierdź autentyczność, kontaktując się z organizacją przez numer lub stronę, którym już ufasz.
2. **Przeglądaj wyciągi ubezpieczeniowe.** Sprawdź dokumenty wyjaśniające świadczenia pod kątem usług, których nie rozpoznajesz.
3. **Sprawdź swoją dokumentację medyczną i portale pacjenta.** Szukaj wpisów, recept lub zmian, których nie dokonałeś.
4. **Monitoruj konta finansowe.** Śledź aktywność bankową i na kartach kredytowych oraz rozważ sprawdzenie raportów kredytowych.
5. **Bądź sceptyczny wobec nieoczekiwanych wiadomości.** Połączenia, SMS-y lub e-maile dotyczące Twojej opieki lub ubezpieczenia mogą być próbami phishingu. Nie udostępniaj danych komuś, kto kontaktuje się z Tobą jako pierwszy.
6. **Zabezpiecz swoje konta.** Używaj unikalnych haseł i włącz uwierzytelnianie wieloskładnikowe w portalach pacjenta i poczcie e-mail.
## Podsumowanie
Zgłoszona liczba 20 milionów w naruszeniu danych Oracle Health przypomina, że Twoje informacje zdrowotne są tak bezpieczne, jak najsłabszy dostawca, który je przetwarza. Wiele pozostaje niepotwierdzonych, więc śledź oficjalne aktualizacje i unikaj zakładania najgorszego lub najlepszego scenariusza. W międzyczasie monitoruj swoje konta i dokumentację medyczną, zachowaj czujność wobec podejrzanych kontaktów i czytaj o tym, jak napastnicy atakują szerszy sektor, w tym [naruszenie danych Novo Nordisk](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), aby zrozumieć ryzyka, których nie możesz kontrolować, i przygotować się na te, które możesz.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)
