Noi dezvăluiri au extins cercul victimelor în breșa de date EY, Goldman Sachs și Man Group fiind numite ca organizații suplimentare afectate de incidentul de hacking de la începutul acestui an, potrivit Financial Times. Breșa de date EY cu care Goldman Sachs este acum asociată este un studiu de caz util despre modul în care o compromitere la o firmă de servicii profesionale poate ajunge mult dincolo de firma în sine.

Raportul sursă este scurt, așa că acest articol se limitează la ceea ce stabilește și semnalează clar ceea ce rămâne necunoscut.

Ce dezvăluie noile informații

Dezvoltarea centrală este lista părților afectate care se extinde. Goldman Sachs, una dintre cele mai mari bănci de investiții din lume, și Man Group, un important administrator de active, au fost identificate ca victime legate de hackul anterior de la EY. Raportul descrie dezvăluirile ca extinzând cercul victimelor unui incident care a avut loc la începutul acestui an.

Sursa nu detaliază câte persoane sau înregistrări sunt implicate la fiecare firmă, ce informații specifice au fost preluate de la acestea sau când fiecare organizație a aflat despre expunere. Acestea sunt lacune importante, iar cititorii ar trebui să trateze cu prudență orice cifre care circulă în altă parte, cu excepția cazului în care provin de la companiile sau autoritățile de reglementare înseși.

Cum se răspândește o breșă la un furnizor terț către clienți

Auditorii, consilierii fiscali și consultanții se află într-o poziție neobișnuită. Pentru a-și face treaba, ei dețin copii ale materialelor sensibile ale clienților: situații financiare, dosare fiscale, detalii de cont și informații despre clienții sau investitorii proprii ai clienților. Acest lucru îi face ținte concentrate. Un atacator care pătrunde într-o astfel de firmă poate ajunge la datele care aparțin la zeci sau sute de organizații simultan.

Acesta este motivul pentru care lista victimelor tinde să crească după prima dezvăluire. Fiecare client al furnizorului compromis trebuie să stabilească dacă datele sale au fost implicate, iar fiecare ia propria decizie cu privire la momentul și modul de divulgare. Rezultatul este un flux de anunțuri pe parcursul a săptămâni sau luni, ceea ce corespunde cu ceea ce vedem aici.

Tiparul nu se limitează la finanțe. O breșă la un furnizor de servicii de livrare, de exemplu, a dus la expunerea detaliilor clienților în cazul acoperit în raportul nostru despre breșa partenerului de livrare Trezor care a expus 13.000 de cumpărători. Compania al cărei nume apare pe produs nu a fost cea care a fost hackuită, totuși clienții săi au fost afectați.

Ce se știe și ce nu se știe despre datele expuse

Ce se știe: incidentul a avut loc la începutul acestui an, EY a fost ținta originală, iar Goldman Sachs și Man Group au fost acum numite ca victime suplimentare.

Ce nu este stabilit în materialul sursă:

  • Dacă au fost implicate date ale clienților, date ale angajaților sau date despre clienții proprii ai firmelor
  • Numărul de persoane afectate la oricare dintre firme
  • Dacă datele au fost publicate sau utilizate abuziv
  • Ce notificări, dacă există, au primit persoanele

Până când firmele sau autoritățile de reglementare oferă mai multe detalii, este înțelept să evitați să presupuneți ce e mai rău sau ce e mai bine. Instituțiile mari dezvăluie adesea în etape, iar imaginea inițială se poate schimba.

Ce înseamnă asta pentru tine

Este posibil să nu fi auzit niciodată de sistemele interne ale EY, dar s-ar putea să fii totuși afectat dacă o bancă, un fond sau un angajator cu care ai de-a face a utilizat un furnizor care a fost compromis. Puțini oameni își aleg furnizorii instituției lor, iar notificările de breșă sosesc adesea de la o companie pe care nu o recunoști.

Acest lucru are două aspecte. În primul rând, o scrisoare sau un e-mail despre o breșă la un furnizor poate fi legitim, așa că nu îl ignora. În al doilea rând, știrile despre breșe sunt un cârlig preferat pentru escroci, așa că verifică orice mesaj accesând direct site-ul oficial al instituției, în loc să dai clic pe linkuri din notificare.

Aceeași dinamică apare în incidente mai mici. Acoperirea noastră despre breșa de date SafePal care afectează aproape 40.000 de clienți arată cum detaliile clienților pot ajunge în mâini greșite chiar și atunci când produsul în sine este construit în jurul securității.

Ce ar trebui să facă persoanele după o breșă la un furnizor

Nu trebuie să aștepți confirmarea că propriile tale date au fost preluate. Pași rezonabili și cu costuri reduse includ:

  1. Monitorizează-ți conturile. Verifică extrasele bancare, de brokerage și de card de credit pentru activități nefamiliare și activează alertele de tranzacții.
  2. Verifică-ți rapoartele de credit. Ia în considerare o alertă de fraudă sau un blocaj de credit dacă primești o notificare că au fost implicate identificatori sensibili.
  3. Fii sceptic față de mesajele neașteptate. Phishingul urmează adesea știrilor despre breșe. Nu partaja coduri, parole sau detalii personale ca răspuns la contacte nesolicitate.
  4. Folosește parole unice și autentificare multi-factor. Acest lucru limitează daunele dacă vreo acreditare a fost expusă.
  5. Păstrează scrisorile de notificare. Pot fi utile dacă ulterior trebuie să contesti o fraudă sau să soliciți monitorizarea creditului oferită de compania afectată.

Concluzia

Breșa de date EY cu care Goldman Sachs și Man Group au fost acum asociate este un memento că datele tale sunt la fel de sigure precum cel mai slab furnizor din lanț. Amploarea completă este încă neclară, așa că urmărește actualizările oficiale de la firmele implicate. Între timp, monitorizează-ți conturile, întărește-ți securitatea conturilor și tratează cu atenție mesajele neașteptate legate de breșe. Pentru mai multe exemple despre cum se manifestă expunerea la terți, citește rapoartele noastre despre breșa partenerului de livrare Trezor și breșa SafePal.