Andersen Group Inc. (NYSE: ANDG), компания по оказанию профессиональных услуг и налоговому консультированию, была размещена на сайте вымогателей LeakedData, которым управляет Silent Ransom Group. Эта публикация важна, потому что она противоречит более ранним внутренним оценкам, в которых инцидент описывался как полностью локализованный. Для клиентов фирмы история с вымогательством через утечку данных Andersen Group служит напоминанием о том, что первое заявление компании об инциденте не всегда является последним словом.

Этот материал придерживается только того, что было сообщено. В исходной статье инцидент описывается как связанный с социальной инженерией, а также говорится, что объявление появилось на даркнет-портале после того, как собственная оценка компании предполагала, что вопрос закрыт. Такие детали, как объем или тип якобы похищенных данных, не были установлены в материалах, которые мы изучили, поэтому мы не строим по ним предположений.

Что показывает объявление на LeakedData

Объявление на портале утечек или вымогателей — это заявление, сделанное атакующими. Оно сигнализирует, что группа утверждает, будто располагает данными жертвы, и хочет оказать давление на организацию, чтобы та заплатила, обычно угрожая опубликовать похищенное. Это не независимое доказательство того, что именно было украдено, и не проверенная опись затронутых записей.

Что объявление действительно показывает, так это то, что Silent Ransom Group считает Andersen Group подходящей целью для давления. Примечательна и хронология: публикация последовала за периодом, когда позиция самой компании состояла в том, что инцидент был урегулирован. Публичные сообщения вокруг этого дела также включают заявление компании, описывающее урегулирование ограниченного инцидента безопасности, при котором было уведомлено ограниченное число клиентов. Теперь объявление на портале соседствует с этой версией, и именно разрыв между ними читателям и следует отслеживать.

Для фирмы по налоговому консультированию чувствительность клиентских данных является главной проблемой. Консультационная работа включает финансовые записи, идентификационные данные и налоговые декларации — именно тот тип информации, который ценен для мошенничества и целевого фишинга.

Как социальная инженерия позволяет атакующим проникнуть внутрь

Социальная инженерия означает манипулирование людьми, а не взлом программного обеспечения. Вместо эксплуатации технической уязвимости атакующий убеждает сотрудника или службу поддержки предоставить доступ. Распространенные подходы включают выдачу себя за сотрудников ИТ-отдела, за поставщика или обращение к человеку по телефону либо в сообщении с правдоподобным предлогом и ощущением срочности.

Этот подход работает, потому что нацелен на привычное поведение. Запрос на сброс пароля, просьба подтвердить вход в систему или звонок от того, кто представляется внутренней поддержкой, могут выглядеть обыденно. Как только у атакующего появляется сессия, выглядящая легитимной, он может перемещаться по системам с меньшим числом тревог, чем вызвало бы техническое вторжение, и тихо копировать данные до того, как кто-либо это заметит.

Именно поэтому такие инциденты трудно ограничить по масштабу. Если доступ был получен через доверенную учетную запись, а не через вредоносное ПО, защитникам приходится анализировать, к чему эта учетная запись могла иметь доступ и как долго, прежде чем они смогут уверенно сказать, что было похищено.

Почему заявления о "полной локализации" заслуживают проверки

Естественно, что компания хочет быстро успокоить клиентов. Но "локализовано" может означать разные вещи: что доступ атакующего был прерван, что затронутые системы были изолированы или что дальнейшего ущерба не ожидается. Это не то же самое, что "мы точно знаем, что было похищено".

Вымогательство меняет картину. Когда данные уже скопированы, закрытие двери их не возвращает. Атакующие по-прежнему располагают файлами и могут использовать портал утечек, чтобы оказать давление позже. Объявление, появившееся после заявления о локализации, предполагает либо то, что масштаб оказался больше, чем считалось сначала, либо то, что атакующие утверждают больше, чем подтвердила компания. В любом случае читателям следует рассматривать ранние заявления о полной безопасности как предварительные и искать последующие раскрытия информации.

Хорошими признаками в любом реагировании на инцидент являются четкое уведомление затронутых сторон, конкретика о том, какие категории данных были затронуты, и обновления при появлении новой информации.

Что это значит для вас

Если вы являетесь клиентом Andersen Group, не ждите определенности, прежде чем защитить себя. Исходите из того, что информация, которой вы поделились с фирмой, может быть под угрозой, и действуйте соответственно. Если вы не получили уведомление, это не гарантирует, что ваши данные не были затронуты, поскольку компания заявила, что уведомила лишь ограниченное число клиентов.

Если вы пользуетесь услугами любого поставщика, который появился на портале вымогателей, действует та же логика. Практический риск связан меньше с самой утечкой и больше с тем, что за ней следует: убедительные фишинговые сообщения, ссылающиеся на утечку, вашего бухгалтера или ваши налоговые декларации.

Что следует делать клиентам, если их поставщик указан в списке

  • Сбросьте учетные данные. Смените пароли для любого портала или учетной записи, связанных с фирмой, а также везде, где вы их повторно использовали. Используйте уникальный пароль для каждого сервиса и включите многофакторную аутентификацию.
  • Ожидайте фишинга на тему утечки. Могут приходить сообщения, выдающие себя за фирму, регулятора или кредитную службу. Не переходите по ссылкам и не открывайте вложения; свяжитесь с фирмой, используя уже имеющиеся у вас контактные данные.
  • Проверяйте запросы независимо. Относитесь с осторожностью к любым звонкам или письмам с просьбой подтвердить идентификационные данные, изменить платежные инструкции или поделиться документами. Социальная инженерия работает как с клиентами, так и с сотрудниками.
  • Проверьте сервисы уведомлений об утечках. Найдите свои адреса электронной почты в надежных инструментах мониторинга утечек, чтобы увидеть, всплыли ли ваши данные.
  • Следите за финансовыми и налоговыми счетами. Наблюдайте за банковской и кредитной активностью и рассмотрите заморозку кредитной истории, если ваши финансовые идентификаторы могли быть раскрыты.
  • Задавайте фирме прямые вопросы. Запросите письменное подтверждение того, были ли затронуты ваши данные и что компания делает по этому поводу.

Ключевые выводы

Случай с вымогательством через утечку данных Andersen Group показывает, что инцидент может выглядеть завершенным на бумаге, пока атакующие все еще ведут кампанию давления. Относитесь к ранним заявлениям о локализации с умеренным скептицизмом, защитите свои учетные записи сейчас и оставайтесь настороже в отношении последующего фишинга. Эти шаги стоят немногого и защищают вас независимо от того, как в конечном итоге развернутся детали этого инцидента.