Wesco confirmă un incident de securitate cibernetică asociat cu un CRM din cloud

Distribuitorul de produse electrice Wesco a confirmat că investighează un incident de securitate cibernetică, după ce un grup de extorcare a datelor a susținut că a compromis sistemele companiei. Conform relatărilor SC Media, Wesco a declarat că incidentul implică mediul său de gestionare a relațiilor cu clienții (CRM) din cloud, iar compania colaborează cu furnizorul său pentru a stabili amploarea celor întâmplate.

Grupul de extorcare din spatele revendicării a fost identificat în alte surse ca fiind ExfilSquad, un actor care a afirmat public că a furat și a scurs date care ar aparține companiei Wesco. Așa cum se întâmplă de obicei în astfel de situații, confirmarea companiei se limitează la recunoașterea unui incident și la indicarea categoriei de sistem afectat (CRM din cloud), în timp ce afirmațiile grupului de extorcare privind volumul sau sensibilitatea datelor furate rămân neverificate chiar de Wesco.

Acest tipar – un grup de hackeri sau de extorcare care face publică o breșă înainte ca firma afectată să-și încheie investigația – a devenit din ce în ce mai frecvent. Îi pune pe clienți și pe partenerii de afaceri într-o postură inconfortabilă: află despre o posibilă expunere a datelor lor din afirmațiile unui grup infracțional, cu mult înainte de a primi o comunicare oficială de la compania care deținea efectiv acele date.

De ce contează breșele de securitate ale CRM-urilor din cloud pentru confidențialitate

Platformele CRM sunt ținte atractive tocmai datorită informațiilor pe care le stochează: numele clienților, detaliile de contact, relațiile de afaceri, istoricul comunicărilor și, uneori, date de facturare sau informații legate de cont. Pentru o companie ca Wesco, un distribuitor important pentru firme și instituții, o breșă a CRM-ului ar putea expune nu doar date personale de tip consumer, ci și detalii despre clienți corporativi, relațiile cu furnizorii și operațiunile interne de vânzări.

Atunci când un grup de extorcare susține că a exfiltrat date înainte de orice criptare sau de declanșare a unui ransomware, scopul nu este, de obicei, blocarea sistemelor. Este acela de a pune presiune pe organizația victimă pentru a plăti, amenințând cu scurgerea sau vânzarea informațiilor furate. Indiferent dacă se plătește sau nu o răscumpărare, datele furate care au părăsit deja rețeaua pot ajunge să fie publicate, vândute sau aruncate în mod public, indiferent de rezultatul negocierilor. Am mai văzut această dinamică în cazul unor depozite masive de date care au apărut pe forumuri infracționale sau pe platforme de mesagerie la mult timp după breșa inițială, așa cum s-a documentat în cazurile în care 918 baze de date au fost scurse pe Telegram mult după furtul inițial.

Această istorie este un memento util: calendarul investigației unei companii și calendarul dezvăluirilor unui grup infracțional nu se aliniază întotdeauna. Datele despre care se spune că au fost furate într-o postare de extorcare pot rămâne inactive săptămâni sau luni întregi înainte de a reapărea într-o formă mai dăunătoare, accesibilă public și ușor de căutat.

Ce a confirmat și ce nu a confirmat Wesco

În acest moment, faptele confirmate sunt restrânse. Wesco a recunoscut existența unui incident, a identificat mediul CRM din cloud ca fiind sistemul afectat și a precizat că lucrează cu furnizorul său la soluționarea situației. Pe baza relatărilor disponibile, compania nu a confirmat tipurile specifice de date implicate, numărul de persoane sau organizații afectate și nici dacă afirmațiile grupului de extorcare referitoare la amploarea breșei sunt corecte.

Aceasta este o poziție obișnuită și rezonabilă într-o fază incipientă pentru o companie care desfășoară încă o investigație criminalistică. Dezvăluirile premature sau inexacte pot crea confuzie sau expunere juridică, așa că organizațiile așteaptă de obicei până când o investigație realizată cu furnizori externi sau cu firme de răspuns la incidente este suficient de avansată, înainte de a emite declarații detaliate. Cititorii ar trebui să trateze afirmațiile neverificate ale grupurilor de extorcare cu un scepticism adecvat, chiar dacă iau în serios posibilitatea subiacentă a unei expuneri.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă sunteți client, furnizor sau angajat al Wesco, nu există încă o listă confirmată a datelor care ar fi putut fi expuse, ceea ce face ca prudența proactivă să fie cel mai rezonabil răspuns. Urmăriți comunicările oficiale venite direct de la Wesco, în loc să vă bazați exclusiv pe afirmațiile grupului de extorcare sau pe agregatori terți. Grupurile de extorcare au un interes să exagereze amploarea sau sensibilitatea datelor furate, pentru a crește presiunea asupra țintei, așa că tratați afirmațiile inițiale cu o anumită doză de scepticism până când compania confirmă detalii concrete.

Mai larg, acest incident ne reamintește că sistemele CRM, tratate adesea ca având o prioritate mai mică decât sistemele financiare sau cele de evidență medicală, conțin suficiente date personale și de afaceri pentru a fi cu adevărat valoroase pentru atacatori. Dacă ați făcut afaceri cu Wesco sau împărtășiți informații de contact cu orice furnizor care utilizează instrumente CRM bazate pe cloud, merită să verificați periodic unde se află datele dumneavoastră și cum sunt protejate.

Concluzii practice

  • Monitorizați actualizările oficiale venite direct de la Wesco, nu vă bazați doar pe afirmațiile grupului de extorcare.
  • Dacă sunteți client sau partener al Wesco, urmăriți-vă e-mailurile și conturile pentru tentative de phishing care ar putea face referire la acest incident.
  • Luați în considerare activarea autentificării multi-factor pentru orice conturi legate de relațiile de afaceri cu Wesco.
  • Fiți sceptici cu privire la afirmațiile neverificate referitoare la volumul sau sensibilitatea datelor, până când compania confirmă detaliile printr-o notificare oficială de breșă.

Pe măsură ce investigația continuă, este probabil să apară mai multe detalii despre amploarea reală a incidentului. Până atunci, calea cea mai înțeleaptă este să tratați atât declarațiile prudente ale companiei, cât și afirmațiile grupului de extorcare cu un scepticism echilibrat.