Новые раскрытия информации расширили круг жертв утечки данных EY: Goldman Sachs и Man Group названы дополнительными организациями, пострадавшими от хакерской атаки ранее в этом году, согласно Financial Times. Утечка данных EY, с которой теперь связывают Goldman Sachs, представляет собой полезный пример того, как одна компрометация в фирме, оказывающей профессиональные услуги, может затронуть гораздо более широкий круг лиц, чем сама фирма.
Исходный отчёт краток, поэтому данная статья придерживается того, что в нём установлено, и чётко обозначает то, что остаётся неизвестным.
Что раскрывают новые сведения
Центральное событие — рост списка пострадавших сторон. Goldman Sachs, один из крупнейших инвестиционных банков мира, и Man Group, крупный управляющий активами, были идентифицированы как жертвы, связанные с более ранней хакерской атакой на EY. В отчёте эти раскрытия описываются как расширяющие круг жертв инцидента, произошедшего ранее в этом году.
В источнике не уточняется, сколько людей или записей затронуто в каждой фирме, какая конкретная информация была похищена у них или когда каждая организация узнала о раскрытии. Это важные пробелы, и читателям следует с осторожностью относиться к любым цифрам, circulating в других источниках, если только они не исходят от самих компаний или регуляторов.
Как утечка у стороннего поставщика распространяется на клиентов
Аудиторы, налоговые консультанты и консультанты занимают необычное положение. Для выполнения своей работы они хранят копии конфиденциальных материалов клиентов: финансовую отчётность, налоговые файлы, данные счетов и информацию о собственных клиентах или инвесторах клиентов. Это делает их концентрированными целями. Злоумышленник, проникший в одну такую фирму, может получить доступ к данным, принадлежащим десяткам или сотням организаций одновременно.
Именно поэтому список жертв имеет тенденцию расти после первого раскрытия. Каждому клиенту скомпрометированного поставщика приходится выяснять, были ли затронуты его данные, и каждый принимает собственное решение о том, когда и как раскрывать информацию. Результатом становится постепенный поток объявлений на протяжении недель или месяцев, что соответствует тому, что мы наблюдаем здесь.
Эта закономерность не ограничивается финансовой сферой. Утечка у поставщика услуг доставки, например, привела к раскрытию данных клиентов в случае, описанном в нашем отчёте об утечке у партнёра Trezor по доставке, затронувшей 13 000 покупателей. Компания, чьё имя стоит на продукте, не была той, которую взломали, однако её клиенты всё равно пострадали.
Что известно и что неизвестно о раскрытых данных
Что известно: инцидент произошёл ранее в этом году, EY была первоначальной целью, а Goldman Sachs и Man Group теперь названы дополнительными жертвами.
Что не установлено в исходном материале:
- Были ли затронуты данные клиентов, данные сотрудников или данные о собственных клиентах фирм
- Количество пострадавших лиц в любой из фирм
- Были ли данные опубликованы или использованы во вред
- Какие уведомления, если таковые были, получили отдельные лица
Пока фирмы или регуляторы не предоставят больше деталей, разумно избегать предположений как о худшем, так и о лучшем. Крупные институты часто раскрывают информацию поэтапно, и ранняя картина может измениться.
Что это значит для вас
Вы, возможно, никогда не слышали о внутренних системах EY, но вы всё равно можете пострадать, если банк, фонд или работодатель, с которыми вы имеете дело, использовали скомпрометированного поставщика. Мало кто выбирает поставщиков своего учреждения, и уведомления об утечках часто приходят от компании, которую вы не узнаёте.
Это имеет две стороны. Во-первых, письмо или электронное сообщение об утечке у поставщика может быть подлинным, поэтому не стоит его игнорировать. Во-вторых, новости об утечках — излюбленная приманка для мошенников, поэтому проверяйте любое сообщение, зайдя напрямую на официальный сайт учреждения, а не кликая по ссылкам в уведомлении.
Та же динамика проявляется и в менее масштабных инцидентах. Наш материал об утечке данных SafePal, затронувшей почти 40 000 клиентов, показывает, как данные клиентов могут оказаться в чужих руках, даже когда сам продукт построен вокруг безопасности.
Что следует делать частным лицам после утечки у поставщика
Вам не нужно ждать подтверждения того, что ваши собственные данные были похищены. Разумные и недорогие шаги включают:
- Следите за своими счетами. Проверяйте выписки по банковским, брокерским счетам и кредитным картам на предмет незнакомой активности и включите уведомления о транзакциях.
- Проверьте свою кредитную историю. Рассмотрите возможность установки предупреждения о мошенничестве или заморозки кредита, если вы получили уведомление о том, что были затронуты чувствительные идентификаторы.
- Относитесь скептически к неожиданным сообщениям. Фишинг часто следует за новостями об утечках. Не делитесь кодами, паролями или личными данными в ответ на незапрошенные контакты.
- Используйте уникальные пароли и многофакторную аутентификацию. Это ограничивает ущерб, если какой-либо учётный данные были раскрыты.
- Сохраняйте любые уведомления. Они могут пригодиться, если позже вам потребуется оспорить мошенничество или запросить мониторинг кредита, предлагаемый пострадавшей компанией.
Итог
Утечка данных EY, с которой теперь связаны Goldman Sachs и Man Group, напоминает о том, что ваши данные находятся в безопасности ровно настолько, насколько безопасно самое слабое звено в цепочке поставщиков. Полный масштаб всё ещё неясен, поэтому следите за официальными обновлениями от involved фирм. Тем временем следите за своими счетами, усильте безопасность аккаунтов и осторожно относитесь к неожиданным сообщениям, связанным с утечками. Больше примеров того, как разворачивается стороннее воздействие, читайте в наших отчётах об утечке у партнёра Trezor по доставке и утечке SafePal.




