Co TCS potwierdziło w sprawie rzekomego naruszenia
Tata Consultancy Services (TCS), jeden z największych dostawców usług IT na świecie, potwierdził otrzymanie alertów threat intelligence wskazujących na możliwe ujawnienie danych pracowników. Według doniesień, w internecie pojawiło się ogłoszenie zawierające rzekomo ponad 800 tysięcy rekordów pracowników TCS, które miały zostać pobrane ze środowiska chmurowego Azure firmy przy użyciu skompromitowanych danych uwierzytelniających. Ujawnione informacje obejmowały podobno imiona i nazwiska, identyfikatory pracownicze oraz adresy e-mail, przy czym część rekordów opisano jako liczące ponad cztery lata.
TCS wszczęło wewnętrzne dochodzenie po otrzymaniu alertów i oświadczyło, że nie znalazło wiarygodnych dowodów na naruszenie swoich głównych systemów ani środowisk klientów. Firma poinformowała, że dane klientów nie wydają się być dotknięte incydentem, a zabezpieczenia są stosowane od ponad dwóch lat. Jeśli chodzi o najnowsze oficjalne oświadczenia i zaprzeczenia, TCS publicznie odniosło się do incydentu, co opisaliśmy w naszym artykule na temat zaprzeczenia TCS po alercie o wycieku danych pracowników.
Warto odnotować różnicę między domniemanym naruszeniem a potwierdzonym. Podmioty stanowiące zagrożenie często wystawiają skradzione dane na sprzedaż lub wymianę na forach dark webu, a wiek ani autentyczność tych danych nie zawsze są możliwe do zweryfikowania w momencie publikacji ogłoszenia. Stanowisko TCS jest takie, że przywoływane dane wydają się stare i że nie zidentyfikowano żadnego aktywnego naruszenia systemów obsługujących klientów.
Dlaczego wycieki danych uwierzytelniających pracowników tworzą dalsze ryzyko dla klientów
To właśnie tutaj alert o naruszeniu danych pracowników TCS ma znaczenie wykraczające poza samą firmę. TCS pełni rolę zewnętrznego zaplecza IT dla ogromnej liczby globalnych przedsiębiorstw z sektorów bankowości, ochrony zdrowia, handlu detalicznego i administracji publicznej. Kiedy dostawca usług IT o takiej skali doświadcza nawet domniemanego naruszenia danych uwierzytelniających, efekty domina mogą sięgać daleko poza jego własny system kadrowo-płacowy.
Dane uwierzytelniające pracowników są często punktem wejścia dla większych włamań. Jeśli atakujący uzyskają dostęp do legalnych loginów pracowniczych do środowisk chmurowych, takich jak Azure, mogą potencjalnie przemieścić się w kierunku systemów, które mają kontakt z danymi klientów, narzędziami wewnętrznymi lub integracjami z podmiotami trzecimi. To właśnie dlatego alerty threat intelligence wskazujące na dostawcę takiego jak TCS wywołują tak dokładną analizę: pracownicy firmy często posiadają dane dostępowe powiązane z infrastrukturą klientów w ramach rutynowego świadczenia usług.
Nawet gdy firma taka jak TCS nie znajduje dowodów na naruszenie środowisk klientów, incydent nadal działa jak test obciążeniowy ryzyka dostawcy. Przedsiębiorstwa polegające na dużych firmach outsourcingu IT powinny traktować takie alerty jako przypomnienie, by dokonać przeglądu kontroli dostępu, higieny danych uwierzytelniających i praktyk monitorowania stosowanych przez ich dostawców, a nie tylko własnych wewnętrznych zabezpieczeń.
Jak sprawdzić, czy Twoje dane zostały ujawnione
Jeśli jesteś obecnym lub byłym pracownikiem TCS albo pracujesz dla firmy współpracującej z TCS, istnieje kilka praktycznych kroków, by ustalić, czy Twoje informacje mogą znajdować się w ujawnionym zbiorze danych:
- Zwracaj uwagę na oficjalną komunikację od TCS lub Twojego pracodawcy dotyczącą incydentu, ponieważ firmy często są zobowiązane do bezpośredniego powiadamiania osób dotkniętych naruszeniem.
- Korzystaj z renomowanych serwisów monitorujących naruszenia, które skanują znane ujawnione zbiory danych pod kątem Twojego adresu e-mail lub identyfikatora pracowniczego, jeśli masz do nich dostęp za pośrednictwem zespołu bezpieczeństwa swojej organizacji.
- Zachowaj ostrożność wobec niechcianych e-maili lub wiadomości odnoszących się do Twoich danych pracowniczych, identyfikatora pracowniczego lub wewnętrznych systemów TCS, ponieważ mogą to być próby phishingu wykorzystujące ujawnione informacje.
- Jeśli pracujesz w firmie, która zleca operacje IT TCS, zapytaj swój wewnętrzny zespół ds. bezpieczeństwa lub ryzyka dostawców, czy otrzymał jakąkolwiek ocenę lub potwierdzenie dotyczące zakresu incydentu.
Co to oznacza dla Ciebie
Dla większości klientów TCS stanowisko firmy jest takie, że nie ma wiarygodnych dowodów na naruszenie wpływające na systemy klientów. Niemniej jednak domniemane ujawnienie danych pracowników, zwłaszcza danych powiązanych z danymi uwierzytelniającymi do chmury, nie jest czymś, co można po prostu zlekceważyć. Nawet stare lub niekompletne zbiory danych mogą zostać wykorzystane jako broń w atakach phishingowych, socjotechnicznych lub w atakach typu credential stuffing, wymierzonych zarówno w osoby fizyczne, jak i organizacje, dla których pracują.
Jeśli jesteś pracownikiem, którego informacje mogły znaleźć się w zbiorze, praktyczne ryzyko dotyczy mniej Twoich kont klienckich, a bardziej ukierunkowanego phishingu z użyciem Twojego imienia i nazwiska, identyfikatora pracowniczego czy adresu e-mail. Jeśli jesteś klientem biznesowym TCS, to dobry moment, by potwierdzić z zespołem opiekuna konta, jakie zabezpieczenia są stosowane i czy którekolwiek z Twoich danych przepływają przez systemy wskazane w alercie.
Kroki, które należy podjąć teraz
Niezależnie od tego, czy jesteś bezpośrednio wymieniony w tym incydencie, kilka nawyków ma duże znaczenie:
- Zmień hasła do wszystkich kont służbowych powiązanych ze współdzielonymi danymi uwierzytelniającymi dostawców i włącz uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie nie jest jeszcze aktywne.
- Monitoruj swoją skrzynkę odbiorczą i komunikację od pracodawcy pod kątem prób phishingu odwołujących się do wewnętrznych danych pracowniczych.
- Zapytaj zespół IT lub bezpieczeństwa swojej organizacji, czy ocenił ekspozycję związaną z zewnętrznymi dostawcami, takimi jak TCS.
- Śledź bieżące doniesienia na temat sytuacji, w tym oficjalne zaprzeczenia i aktualizacje TCS, aby być na bieżąco w miarę pojawiania się nowych szczegółów.
Alert o naruszeniu danych pracowników TCS przypomina, że nawet duzi, dojrzali pod względem bezpieczeństwa dostawcy IT mogą stać się przedmiotem roszczeń związanych z danymi uwierzytelniającymi, a czujność w zakresie haseł, phishingu i ryzyka dostawców pozostaje jedną z najskuteczniejszych form obrony dostępnych zarówno dla pracowników, jak i klientów korporacyjnych.




