Novas divulgações ampliaram o círculo de vítimas na violação de dados da EY, com Goldman Sachs e Man Group nomeados como organizações adicionais afetadas pelo incidente de hacking no início deste ano, de acordo com o Financial Times. A violação de dados da EY à qual o Goldman Sachs agora está vinculado é um estudo de caso útil sobre como um comprometimento em uma empresa de serviços profissionais pode atingir muito além da própria empresa.
O relatório de origem é breve, então este artigo se atém ao que ele estabelece e sinaliza claramente o que permanece desconhecido.
O que as novas divulgações revelam
O desenvolvimento central é o crescimento da lista de partes afetadas. Goldman Sachs, um dos maiores bancos de investimento do mundo, e Man Group, uma importante gestora de ativos, foram identificados como vítimas conectadas ao hack anterior na EY. O relatório descreve as divulgações como a ampliação do círculo de vítimas de um incidente ocorrido no início deste ano.
A fonte não detalha quantas pessoas ou registros estão envolvidos em cada empresa, quais informações específicas foram retiradas delas, ou quando cada organização soube da exposição. Essas são lacunas importantes, e os leitores devem tratar com cautela quaisquer números que circulem em outros lugares, a menos que venham das próprias empresas ou de reguladores.
Como uma violação de fornecedor terceirizado se espalha para os clientes
Auditores, consultores fiscais e consultores ocupam uma posição incomum. Para fazerem seu trabalho, eles mantêm cópias de material sensível de clientes: demonstrações financeiras, arquivos fiscais, detalhes de contas e informações sobre os próprios clientes ou investidores dos clientes. Isso os torna alvos concentrados. Um atacante que entra em uma dessas empresas pode alcançar dados pertencentes a dezenas ou centenas de organizações de uma só vez.
É por isso que a lista de vítimas tende a crescer após a primeira divulgação. Cada cliente do fornecedor comprometido precisa descobrir se seus dados foram envolvidos, e cada um toma sua própria decisão sobre quando e como divulgar. O resultado é um gotejar de anúncios ao longo de semanas ou meses, o que corresponde ao que vemos aqui.
O padrão não se limita ao setor financeiro. Uma violação em um provedor de transporte, por exemplo, levou à exposição de detalhes de clientes no caso abordado em nosso relatório sobre a violação do parceiro de transporte da Trezor que expôs 13.000 compradores. A empresa cujo nome está no produto não foi a que sofreu o hack, mas seus clientes ainda foram afetados.
O que se sabe e o que não se sabe sobre os dados expostos
O que se sabe: o incidente aconteceu no início deste ano, a EY foi o alvo original, e Goldman Sachs e Man Group foram agora nomeados como vítimas adicionais.
O que não está estabelecido no material de origem:
- Se dados de clientes, dados de funcionários ou dados sobre os próprios clientes das empresas foram envolvidos
- O número de indivíduos afetados em qualquer uma das empresas
- Se os dados foram publicados ou usados indevidamente
- Quais notificações, se alguma, os indivíduos receberam
Até que as empresas ou reguladores forneçam mais detalhes, é prudente evitar assumir o pior ou o melhor. Grandes instituições frequentemente divulgam em etapas, e o quadro inicial pode mudar.
O que isso significa para você
Você pode nunca ter ouvido falar dos sistemas internos da EY, mas ainda pode ser afetado se um banco, fundo ou empregador com quem você lida usou um fornecedor que foi comprometido. Poucas pessoas escolhem os fornecedores de sua instituição, e avisos de violação frequentemente chegam de uma empresa que você não reconhece.
Isso corta dos dois lados. Primeiro, uma carta ou e-mail sobre uma violação de fornecedor pode ser legítima, então não a descarte. Segundo, notícias de violação são um gancho favorito para golpistas, então verifique qualquer mensagem acessando diretamente o site oficial da instituição em vez de clicar em links no aviso.
A mesma dinâmica aparece em incidentes menores. Nossa cobertura da violação de dados da SafePal que afetou quase 40.000 clientes mostra como detalhes de clientes podem acabar em mãos erradas mesmo quando o próprio produto é construído em torno de segurança.
O que os indivíduos devem fazer após uma violação de fornecedor
Você não precisa esperar pela confirmação de que seus próprios dados foram retirados. Medidas razoáveis e de baixo custo incluem:
- Monitore suas contas. Revise extratos bancários, de corretagem e de cartão de crédito em busca de atividades desconhecidas, e ative alertas de transações.
- Verifique seus relatórios de crédito. Considere um alerta de fraude ou congelamento de crédito se receber um aviso de que identificadores sensíveis foram envolvidos.
- Seja cético com mensagens inesperadas. Phishing frequentemente segue notícias de violação. Não compartilhe códigos, senhas ou detalhes pessoais em resposta a contato não solicitado.
- Use senhas únicas e autenticação multifator. Isso limita o dano se alguma credencial foi exposta.
- Guarde quaisquer cartas de notificação. Elas podem ser úteis se você posteriormente precisar contestar fraude ou buscar monitoramento de crédito oferecido pela empresa afetada.
A conclusão
A violação de dados da EY à qual Goldman Sachs e Man Group foram agora vinculados é um lembrete de que seus dados são tão seguros quanto o fornecedor mais fraco da cadeia. O escopo completo ainda não está claro, então fique atento a atualizações oficiais das empresas envolvidas. Enquanto isso, monitore suas contas, reforce a segurança da sua conta e trate mensagens inesperadas relacionadas a violações com cuidado. Para mais exemplos de como a exposição de terceiros se desenrola, leia nossos relatórios sobre a violação do parceiro de transporte da Trezor e a violação da SafePal.




