Утечка данных EY затронула стороннюю платформу IT-поддержки
Ernst & Young LLP, одна из крупнейших в мире компаний, предоставляющих профессиональные услуги, уведомляет клиентов об утечке данных, которая скомпрометировала платформу тикетов поддержки, используемую её IT-персоналом. Согласно раскрытию информации компанией, неуполномоченное третье лицо получило доступ к системе и загрузило документы, содержащие налоговые данные клиентов, в течение примерно двухнедельного периода этой весной. Утечка данных EY служит напоминанием о том, что даже крупнейшие и наиболее обеспеченные ресурсами компании могут быть раскрыты через инструменты, на которые ежедневно полагаются их внутренние команды поддержки.
Системы тикетов поддержки часто рассматриваются как инфраструктура с низким приоритетом по сравнению с клиентскими платформами или финансовыми системами. Однако эти инструменты часто содержат вложения, переписку и файлы, которые сотрудники загружают при решении технических проблем, включая конфиденциальные налоговые документы, передаваемые в ходе обычных запросов в IT-поддержку. Это делает их привлекательной, но часто упускаемой из виду целью.
Как система поддержки стала слабым местом
EY не опубликовала детальный технический анализ того, как злоумышленник получил доступ, но этот инцидент соответствует модели, которую специалисты по безопасности неоднократно отмечали в последние месяцы: сторонние и смежные с поддержкой системы всё чаще используются в качестве точки входа в хорошо защищённые в остальном организации. Злоумышленники понимают, что парадный вход компании — её основная сеть, почтовые системы и клиентские порталы — обычно получает наибольшие инвестиции в безопасность. Инструменты бэкенда, используемые внутренним IT-персоналом, иногда подвергаются меньшему контролю, хотя могут содержать удивительно много конфиденциальных материалов.
Эта динамика не уникальна для EY. Другие недавние инциденты, включая кампанию вредоносного ПО через установщик MSI, нацеленную на криптотрейдеров, показывают, как злоумышленники продолжают использовать доверенное программное обеспечение и каналы поддержки вместо того, чтобы пытаться лобовую атаку на защищённые системы. В том случае жёстко зашитые учётные данные в файлах установщика дали злоумышленникам незаметную точку опоры. В случае EY точкой входа стала платформа тикетов поддержки, но основной урок тот же: любая система, обрабатывающая файлы, учётные данные или клиентские данные, заслуживает того же уровня защиты, что и основные бизнес-системы.
Последствия для конфиденциальности клиентов EY
Наиболее тревожной деталью в уведомлении EY является характер затронутых данных. Налоговые документы обычно содержат номера социального страхования, сведения о доходах, информацию о финансовых счетах и другие идентификаторы, ценные для кражи личности и налогового мошенничества. Доступ в течение примерно двух недель даёт злоумышленнику значительное время для выявления, выбора и извлечения конкретных файлов, а не безразборчивого захвата данных, что указывает на то, что вторжение могло быть целенаправленным, а не случайным.
Для пострадавших клиентов риски для конфиденциальности выходят за рамки немедленного раскрытия. Налоговые данные имеют длительный срок хранения. В отличие от пароля, который можно изменить мгновенно, номер социального страхования или историческая налоговая декларация не могут быть просто сброшены. Это означает, что последствия такой утечки могут проявиться спустя месяцы или даже годы в виде мошеннических налоговых деклараций, несанкционированных кредитных заявок или целевых фишинговых попыток, которые ссылаются на реальные детали учётной записи, чтобы выглядеть легитимными.
Что это значит для вас
Если вы клиент EY или любой другой компании, которая обрабатывала ваши налоговые документы через стороннюю платформу, этот инцидент является полезным поводом пересмотреть вашу собственную уязвимость. Спросите у своего провайдера напрямую, были ли ваши данные среди доступных файлов, запросите письменное подтверждение и узнайте, какие услуги мониторинга или защиты, например, кредитный мониторинг, предлагаются в связи с этим.
В более широком смысле эта утечка подчёркивает, почему стоит с осторожностью относиться к тому, сколько конфиденциальной документации загружается на порталы поддержки в первую очередь, даже если запрос кажется рутинным. Тикеты IT-поддержки не всегда проектируются с такой же строгостью безопасности, как специализированные системы управления документами, и клиенты редко имеют представление о том, как долго хранятся загруженные файлы или кто имеет к ним внутренний доступ.
Практические выводы
Если вы считаете, что ваши налоговые данные могли пострадать от утечки данных EY или аналогичного инцидента с участием компании, предоставляющей профессиональные услуги, рассмотрите следующие шаги:
- Свяжитесь с компанией напрямую, чтобы подтвердить, были ли ваши конкретные записи в числе скомпрометированных файлов, и запросите информацию о временных рамках двухнедельного периода.
- Установите предупреждение о мошенничестве или заморозку кредита в крупнейших кредитных бюро, если были затронуты налоговые или финансовые идентификаторы.
- Внимательно отслеживайте налоговые декларации на предмет признаков мошеннической активности, особенно в период подачи деклараций.
- Избегайте загрузки конфиденциальных финансовых документов на порталы поддержки, если в этом нет крайней необходимости, и спрашивайте провайдеров об их практике хранения данных.
- Используйте надёжные уникальные пароли и многофакторную аутентификацию для любого клиентского портала, связанного с пострадавшей компанией.
- При удалённом доступе к конфиденциальным финансовым платформам добавление уровня шифрования с помощью правильно настроенного VPN, как описано в этом руководстве по настройке NordVPN, может снизить риски в незащищённых сетях.
Утечка данных EY подчёркивает более широкую истину о современной защите данных: безопасность настолько сильна, насколько сильна её наименее контролируемая система. Пока расследование продолжается, пострадавшим клиентам следует сохранять бдительность в отношении официальных сообщений и с осторожностью относиться к любым неожиданным электронным письмам, ссылающимся на этот инцидент, поскольку подобные утечки часто вызывают волну последующих фишинговых попыток.




