Andersen Group Inc. (NYSE: ANDG), o firmă de servicii profesionale și consultanță fiscală, a fost publicată pe site-ul de extorcare LeakedData operat de Silent Ransom Group. Listarea este importantă pentru că contrazice evaluările interne anterioare care descriau incidentul ca fiind complet izolat. Pentru clienții firmei, povestea extorcării prin încălcarea datelor la Andersen Group este o reamintire că prima declarație a unei companii despre un incident nu este întotdeauna ultimul cuvânt.

Această postare se limitează la ceea ce a fost raportat. Articolul sursă descrie incidentul ca implicând inginerie socială și spune că listarea a apărut pe un portal din dark web după ce evaluarea proprie a companiei sugera că problema a fost închisă. Detalii precum volumul sau tipul de date revendicate nu au fost stabilite în materialul pe care l-am analizat, așa că nu speculăm cu privire la ele.

Ce arată listarea pe LeakedData

O listare pe un portal de scurgeri de date sau de extorcare este o afirmație făcută de atacatori. Aceasta semnalează că grupul susține că deține date de la victimă și vrea să preseze organizația să plătească, de obicei amenințând că va publica ceea ce a luat. Nu este o dovadă independentă a ceea ce a fost furat și nu este un inventar verificat al înregistrărilor afectate.

Ce arată listarea este că Silent Ransom Group consideră Andersen Group o țintă viabilă pentru exercitarea de presiuni. Momentul este, de asemenea, notabil: postarea a urmat unei perioade în care poziția proprie a companiei era că incidentul fusese gestionat. Relatările publice despre caz includ și un anunț al companiei care descrie o soluționare a unui incident de securitate limitat, cu un număr limitat de clienți notificați. Listarea pe portal se află acum alături de acea relatare, iar diferența dintre cele două este ceea ce cititorii ar trebui să urmărească.

Pentru o firmă de consultanță fiscală, sensibilitatea datelor clienților este preocuparea centrală. Activitatea de consultanță implică documente financiare, detalii de identitate și declarații fiscale, care sunt exact tipul de informații valoroase pentru fraudă și phishing țintit.

Cum aduce ingineria socială atacatorii înăuntru

Ingineria socială înseamnă manipularea oamenilor, nu spargerea software-ului. În loc să exploateze o vulnerabilitate tehnică, un atacator convinge un angajat sau un serviciu de asistență să predea accesul. Abordările obișnuite includ impersonarea personalului IT, prezentarea ca furnizor sau contactarea cuiva prin telefon sau mesaj cu un pretext credibil și un sentiment de urgență.

Această abordare funcționează pentru că vizează comportamentul de rutină. O cerere de resetare a parolei, o solicitare de aprobare a unei autentificări sau un apel de la cineva care pretinde a fi suport intern pot părea toate obișnuite. Odată ce un atacator are o sesiune cu aspect legitim, se poate deplasa prin sisteme cu mai puține alarme decât ar declanșa o intruziune tehnică și poate copia date în liniște înainte ca cineva să observe.

De aceea aceste incidente sunt greu de delimitat. Dacă accesul a venit printr-un cont de încredere și nu prin malware, apărătorii trebuie să verifice la ce putea ajunge acel cont și pentru cât timp, înainte de a putea spune cu încredere ce a fost luat.

De ce afirmațiile „complet izolat” merită examinate

Este natural ca o companie să dorească să-și liniștească clienții rapid. Dar „izolat” poate însemna lucruri diferite: că accesul atacatorului a fost întrerupt, că sistemele afectate au fost izolate sau că nu se așteaptă alte daune. Acestea nu sunt același lucru cu „știm exact ce a fost luat”.

Extorcarea schimbă tabloul. Când datele au fost deja copiate, închiderea ușii nu le mai aduce înapoi. Atacatorii dețin în continuare fișierele și pot folosi un portal de scurgeri de date pentru a exercita presiuni mai târziu. O listare care apare după un anunț de izolare sugerează fie că amploarea a fost mai mare decât s-a înțeles inițial, fie că atacatorii susțin mai mult decât a confirmat compania. În orice caz, cititorii ar trebui să trateze declarațiile timpurii de „totul e în regulă” ca provizorii și să caute dezvăluiri ulterioare.

Semnele bune în orice răspuns la incident includ notificarea clară a părților afectate, detalii despre categoriile de date implicate și actualizări când apar informații noi.

Ce înseamnă asta pentru dumneavoastră

Dacă sunteți client al Andersen Group, nu așteptați certitudinea înainte de a vă proteja. Presupuneți că informațiile pe care le-ați împărtășit cu firma ar putea fi în pericol și acționați în consecință. Dacă nu ați primit o notificare, asta nu garantează că datele dumneavoastră nu au fost afectate, deoarece compania a declarat că doar un număr limitat de clienți au fost notificați.

Dacă utilizați orice furnizor care apare pe un portal de extorcare, se aplică aceeași logică. Riscul practic este mai puțin legat de scurgerea în sine și mai mult de ceea ce urmează: mesaje de phishing convingătoare care menționează încălcarea, contabilul dumneavoastră sau declarațiile dumneavoastră fiscale.

Ce ar trebui să facă clienții dacă furnizorul lor este listat

  • Resetați credențialele. Schimbați parolele pentru orice portal sau cont conectat la firmă și oriunde le-ați reutilizat. Folosiți o parolă unică pentru fiecare serviciu și activați autentificarea multi-factor.
  • Așteptați-vă la phishing pe tema încălcării. Pot sosi mesaje care pretind a fi de la firmă, de la un regulator sau de la un serviciu de credit. Nu faceți clic pe linkuri și nu deschideți atașamente; contactați firma folosind datele de contact pe care le aveți deja.
  • Verificați independent solicitările. Fiți precauți cu orice apel sau e-mail care vă cere să confirmați detalii de identitate, să modificați instrucțiunile de plată sau să partajați documente. Ingineria socială funcționează atât pe clienți, cât și pe angajați.
  • Verificați serviciile de notificare a încălcărilor de date. Căutați adresele dumneavoastră de e-mail pe instrumente reputabile de monitorizare a încălcărilor de date pentru a vedea dacă datele dumneavoastră au apărut.
  • Monitorizați conturile financiare și fiscale. Urmăriți activitatea bancară și de credit și luați în considerare o blocare a creditului dacă identificatorii dumneavoastră financiari ar fi putut fi expuși.
  • Puneți firmei întrebări directe. Solicitați confirmare scrisă cu privire la faptul dacă datele dumneavoastră au fost implicate și ce face compania în legătură cu asta.

Concluzii cheie

Cazul de extorcare prin încălcarea datelor la Andersen Group arată că un incident poate părea încheiat pe hârtie în timp ce atacatorii încă duc campania de presiune. Tratați declarațiile timpurii de izolare cu un scepticism măsurat, securizați-vă conturile acum și rămâneți vigilenți la phishing ulterior. Acești pași costă puțin și vă protejează indiferent de modul în care se vor desfășura în cele din urmă detaliile acestui incident.