Co ShinyHunters twierdzi o Ernst & Young
Grupa wymuszająca okup ShinyHunters dodała Ernst & Young, jedną z największych firm świadczących usługi profesjonalne na świecie, do swojej listy rzekomych ofiar. Według roszczenia grupa twierdzi, że uzyskała dostęp poprzez naruszenie łańcucha dostaw z udziałem zewnętrznej platformy wsparcia IT, wykorzystując skradzione dane uwierzytelniające, aby dostać się do wewnętrznych systemów, w tym instancji Jira, i ostatecznie pobrać dane z zeznań podatkowych. ShinyHunters podobno wyznaczyło termin do 31 lipca, aby EY odpowiedziało, grożąc publikacją skradzionych materiałów, jeśli firma nie nawiąże kontaktu.
Na tę chwilę jest to roszczenie ransomware ShinyHunters wobec Ernst & Young, a nie potwierdzone naruszenie. Żadne próbki plików, wyciekłe bazy danych ani niezależnie zweryfikowane dowody na kradzież dokumentów podatkowych nie pojawiły się publicznie. Roszczenie opiera się obecnie wyłącznie na oświadczeniach ShinyHunters, opublikowanych na ich stronie z wyciekami i rozpowszechnianych w kanałach badaczy bezpieczeństwa oraz w mediach społecznościowych.
Dlaczego nie ma jeszcze zweryfikowanych dowodów na wyciek
Grupy ransomware i wymuszające okup rutynowo publikują roszczenia na długo przed dostarczeniem użytecznego dowodu, a czasem w ogóle go nie dostarczają. Wpis na stronie z wyciekami to nie to samo co potwierdzone naruszenie danych. Weryfikacja zazwyczaj wymaga albo przyznania się firmy do incydentu, dopasowania przez badaczy bezpieczeństwa wyciekłych próbek do prawdziwych rekordów, albo opublikowania przez atakujących wystarczającej ilości danych, aby uwierzytelnić kradzież.
W przypadku Ernst & Young, szczegóły, które krążą – aspekt łańcucha dostaw przez dostawcę wsparcia IT, kradzież danych uwierzytelniających i dostęp do Jira – są spójne z taktykami, jakie ShinyHunters stosowało wcześniej. Ale spójność z przeszłym zachowaniem nie stanowi potwierdzenia. Dopóki EY nie wyda formalnego oświadczenia lub nie pojawią się weryfikowalne dane, roszczenie należy traktować jako nieudowodnione. To rozróżnienie ma znaczenie, ponieważ przedwczesna panika lub przedwczesne odrzucenie niosą ryzyko dla klientów i pracowników, którzy mogą być poszkodowani w obu przypadkach.
Jak grupy ransomware wykorzystują niezweryfikowane roszczenia jako dźwignię
Tutaj sytuacja Ernst & Young wpisuje się w szerszy i coraz bardziej znajomy schemat. ShinyHunters zbudowało wzorzec wymieniania dużych, rozpoznawalnych organizacji, a następnie wykorzystywania wagi reputacyjnej tej nazwy do wywierania presji na odpowiedź, niezależnie od tego, czy leżące u podstaw naruszenie kiedykolwiek zostanie w pełni potwierdzone. Firma wielkości EY staje w obliczu natychmiastowej kontroli, gdy tylko jej nazwa pojawi się na stronie z wyciekami, nawet jeśli techniczne twierdzenia za tym stojące pozostają niezweryfikowane.
Grupa zastosowała podobne podejście w przypadku innych celów. Twierdziła, że dokonała naruszenia w Exact Sciences, firmie diagnostycznej stojącej za testem Cologuard, umieszczając wrażliwe dane zdrowotne w centrum próby wymuszenia. Przyznała się również do odpowiedzialności za naruszenie w Baker Distributing, dużej hurtowni HVAC i chłodnictwa, oraz zarzuciła kradzież dokumentów finansowych związanych z Addi.com, kolumbijską firmą świadczącą usługi finansowe. W każdym przypadku samo ogłoszenie, a niekoniecznie twardy dowód, wykonało większość pracy związanej z presją. Odrębny incydent z udziałem Cushman & Wakefield pokazuje, jak wiele grup wymuszających może rościć sobie prawa do tych samych ofiar, co dodatkowo utrudnia ocenę tego, co naprawdę się wydarzyło.
Strategia jest prosta: wymienienie zaufanej, głośnej marki szybko generuje zainteresowanie mediów i niepokój klientów, często szybciej, niż firma poddana kontroli może zbadać sprawę i odpowiedzieć. Ta asymetria jest dźwignią.
Co to oznacza dla Ciebie
Jeśli jesteś klientem, dostawcą lub pracownikiem Ernst & Young, odpowiedzialnym posunięciem w tej chwili jest ostrożność, a nie czekanie na potwierdzenie. Grupy ransomware czerpią korzyści, gdy ludzie zakładają, że brak wiadomości oznacza brak ryzyka. Biorąc pod uwagę charakter roszczenia – dane z zeznań podatkowych rzekomo pobrane drogą łańcucha dostaw – każdy, kto ma finansowe lub zawodowe powiązania z EY, powinien zakładać, że pewne narażenie jest możliwe, dopóki firma nie wyjaśni sytuacji.
Praktyczne kroki mają sens niezależnie od tego, jak rozstrzygnie się to konkretne roszczenie ransomware ShinyHunters wobec Ernst & Young. Uważaj na próby phishingu, które odwołują się do EY, zeznań podatkowych lub relacji audytowych, ponieważ atakujący często wykorzystują rozgłos wokół rzekomego naruszenia do tworzenia przekonujących dalszych oszustw. Jeśli udostępniłeś EY wrażliwe dokumenty finansowe lub podatkowe, rozważ dokładniejsze monitorowanie swoich kont i aktywności kredytowej w nadchodzących tygodniach. Pracownicy powinni być wyczuleni na nietypowe monity logowania lub żądania resetowania danych uwierzytelniających, ponieważ punkt włamania według roszczenia obejmował zewnętrzną platformę wsparcia IT – przypomnienie, że dostęp przez łańcuch dostaw pozostaje jednym z najczęstszych sposobów, za pomocą których atakujący docierają do skądinąd dobrze chronionych organizacji.
Podsumowanie
Roszczenie ShinyHunters wobec Ernst & Young jest na tyle poważne, aby je traktować poważnie, ale nie jest to jeszcze potwierdzone naruszenie. Schemat widoczny w innych domniemanych celach, od diagnostyki zdrowotnej po firmy dystrybucyjne i finansowe, wskazuje na grupę, która opiera się na samym roszczeniu w takim samym stopniu, co na danych za nim stojących. Potraktuj to jako sygnał do przejrzenia własnego narażenia i wzmocnienia podstawowych nawyków bezpieczeństwa już teraz, zamiast czekać na potwierdzenie, które może nadejść lub nie, w tempie narzuconym przez grupę. Bycie na bieżąco, obserwowanie oficjalnych komunikatów EY i sceptycyzm wobec niechcianych wiadomości odwołujących się do tego incydentu to najbardziej praktyczne kroki, jakie można podjąć, podczas gdy sytuacja się rozwija.




