Новые раскрытия информации расширили круг жертв утечки данных EY: Goldman Sachs и Man Group названы дополнительными организациями, пострадавшими от хакерской атаки ранее в этом году, согласно Financial Times. Утечка данных EY, с которой теперь связывают Goldman Sachs, представляет собой полезный пример того, как одна компрометация в фирме, оказывающей профессиональные услуги, может затронуть гораздо более широкий круг лиц, чем сама фирма.

Исходный отчёт краток, поэтому данная статья придерживается того, что в нём установлено, и чётко обозначает то, что остаётся неизвестным.

Что раскрывают новые сведения

Центральное событие — рост списка пострадавших сторон. Goldman Sachs, один из крупнейших инвестиционных банков мира, и Man Group, крупный управляющий активами, были идентифицированы как жертвы, связанные с более ранней хакерской атакой на EY. В отчёте эти раскрытия описываются как расширяющие круг жертв инцидента, произошедшего ранее в этом году.

В источнике не уточняется, сколько людей или записей затронуто в каждой фирме, какая конкретная информация была похищена у них или когда каждая организация узнала о раскрытии. Это важные пробелы, и читателям следует с осторожностью относиться к любым цифрам, circulating в других источниках, если только они не исходят от самих компаний или регуляторов.

Как утечка у стороннего поставщика распространяется на клиентов

Аудиторы, налоговые консультанты и консультанты занимают необычное положение. Для выполнения своей работы они хранят копии конфиденциальных материалов клиентов: финансовую отчётность, налоговые файлы, данные счетов и информацию о собственных клиентах или инвесторах клиентов. Это делает их концентрированными целями. Злоумышленник, проникший в одну такую фирму, может получить доступ к данным, принадлежащим десяткам или сотням организаций одновременно.

Именно поэтому список жертв имеет тенденцию расти после первого раскрытия. Каждому клиенту скомпрометированного поставщика приходится выяснять, были ли затронуты его данные, и каждый принимает собственное решение о том, когда и как раскрывать информацию. Результатом становится постепенный поток объявлений на протяжении недель или месяцев, что соответствует тому, что мы наблюдаем здесь.

Эта закономерность не ограничивается финансовой сферой. Утечка у поставщика услуг доставки, например, привела к раскрытию данных клиентов в случае, описанном в нашем отчёте об утечке у партнёра Trezor по доставке, затронувшей 13 000 покупателей. Компания, чьё имя стоит на продукте, не была той, которую взломали, однако её клиенты всё равно пострадали.

Что известно и что неизвестно о раскрытых данных

Что известно: инцидент произошёл ранее в этом году, EY была первоначальной целью, а Goldman Sachs и Man Group теперь названы дополнительными жертвами.

Что не установлено в исходном материале:

  • Были ли затронуты данные клиентов, данные сотрудников или данные о собственных клиентах фирм
  • Количество пострадавших лиц в любой из фирм
  • Были ли данные опубликованы или использованы во вред
  • Какие уведомления, если таковые были, получили отдельные лица

Пока фирмы или регуляторы не предоставят больше деталей, разумно избегать предположений как о худшем, так и о лучшем. Крупные институты часто раскрывают информацию поэтапно, и ранняя картина может измениться.

Что это значит для вас

Вы, возможно, никогда не слышали о внутренних системах EY, но вы всё равно можете пострадать, если банк, фонд или работодатель, с которыми вы имеете дело, использовали скомпрометированного поставщика. Мало кто выбирает поставщиков своего учреждения, и уведомления об утечках часто приходят от компании, которую вы не узнаёте.

Это имеет две стороны. Во-первых, письмо или электронное сообщение об утечке у поставщика может быть подлинным, поэтому не стоит его игнорировать. Во-вторых, новости об утечках — излюбленная приманка для мошенников, поэтому проверяйте любое сообщение, зайдя напрямую на официальный сайт учреждения, а не кликая по ссылкам в уведомлении.

Та же динамика проявляется и в менее масштабных инцидентах. Наш материал об утечке данных SafePal, затронувшей почти 40 000 клиентов, показывает, как данные клиентов могут оказаться в чужих руках, даже когда сам продукт построен вокруг безопасности.

Что следует делать частным лицам после утечки у поставщика

Вам не нужно ждать подтверждения того, что ваши собственные данные были похищены. Разумные и недорогие шаги включают:

  1. Следите за своими счетами. Проверяйте выписки по банковским, брокерским счетам и кредитным картам на предмет незнакомой активности и включите уведомления о транзакциях.
  2. Проверьте свою кредитную историю. Рассмотрите возможность установки предупреждения о мошенничестве или заморозки кредита, если вы получили уведомление о том, что были затронуты чувствительные идентификаторы.
  3. Относитесь скептически к неожиданным сообщениям. Фишинг часто следует за новостями об утечках. Не делитесь кодами, паролями или личными данными в ответ на незапрошенные контакты.
  4. Используйте уникальные пароли и многофакторную аутентификацию. Это ограничивает ущерб, если какой-либо учётный данные были раскрыты.
  5. Сохраняйте любые уведомления. Они могут пригодиться, если позже вам потребуется оспорить мошенничество или запросить мониторинг кредита, предлагаемый пострадавшей компанией.

Итог

Утечка данных EY, с которой теперь связаны Goldman Sachs и Man Group, напоминает о том, что ваши данные находятся в безопасности ровно настолько, насколько безопасно самое слабое звено в цепочке поставщиков. Полный масштаб всё ещё неясен, поэтому следите за официальными обновлениями от involved фирм. Тем временем следите за своими счетами, усильте безопасность аккаунтов и осторожно относитесь к неожиданным сообщениям, связанным с утечками. Больше примеров того, как разворачивается стороннее воздействие, читайте в наших отчётах об утечке у партнёра Trezor по доставке и утечке SafePal.