Что ShinyHunters заявляют о Ernst & Young

Группировка вымогателей ShinyHunters добавила Ernst & Young, одну из крупнейших в мире фирм профессиональных услуг, в список предполагаемых жертв. Согласно заявлению, группа утверждает, что получила доступ через компрометацию цепочки поставок с участием сторонней платформы IT-поддержки, использовав украденные учётные данные для проникновения во внутренние системы, включая экземпляр Jira, и в итоге извлекла данные налоговых деклараций. ShinyHunters, как сообщается, установили крайний срок 31 июля для ответа EY, угрожая опубликовать украденные материалы, если фирма не выйдет на связь.

На данный момент это заявление ShinyHunters о требовании выкупа у Ernst & Young, а не подтверждённая утечка. Никаких образцов файлов, слитых баз данных или независимо проверенных доказательств кражи налоговых записей публично не появлялось. Пока что утверждение полностью основано на собственных заявлениях ShinyHunters, размещённых на их сайте утечек и распространяемых через каналы исследователей безопасности и социальные сети.

Почему пока нет проверенных доказательств утечки

Группировки вымогателей регулярно публикуют заявления задолго до предоставления каких-либо пригодных доказательств, а иногда и вовсе без них. Размещение на сайте утечек — не то же самое, что подтверждённая утечка данных. Проверка обычно требует либо признания инцидента компанией, либо сопоставления исследователями утекших образцов с реальными записями, либо публикации злоумышленниками достаточного объёма данных для подтверждения подлинности кражи.

В случае Ernst & Young детали, которые циркулируют — вектор через цепочку поставок у IT-вендора, кража учётных данных и доступ к Jira, — соответствуют тактикам, которые ShinyHunters применяли ранее. Но соответствие прошлому поведению — не подтверждение. Пока EY не выпустит официальное заявление или не появятся проверяемые данные, к заявлению следует относиться как к недоказанному. Это различие важно, поскольку преждевременная паника или преждевременное отрицание несут риски для клиентов и сотрудников, которых это может затронуть в любом случае.

Как группировки вымогателей используют неподтверждённые заявления как рычаг давления

Ситуация с Ernst & Young вписывается в более широкий и всё более знакомый сценарий. ShinyHunters выстроили схему: называть крупные, узнаваемые организации, а затем использовать репутационный вес этого имени для давления с целью ответа, независимо от того, будет ли когда-либо полностью подтверждена лежащая в основе утечка. Фирма размера EY попадает под мгновенное пристальное внимание, как только её имя появляется на сайте утечек, даже если технические утверждения за ним остаются непроверенными.

Группа действовала схожим образом с другими целями. Она заявила о взломе Exact Sciences, диагностической компании, стоящей за тестом Cologuard, поставив конфиденциальные медицинские данные в центр попытки вымогательства. Также она взяла на себя ответственность за утечку в Baker Distributing, крупном дистрибьюторе HVAC и холодильного оборудования, и утверждала о краже финансовых записей, связанных с Addi.com, колумбийской компанией финансовых услуг. В каждом случае само объявление, а не обязательно веские доказательства, выполняло основную работу по давлению. Отдельный инцидент с Cushman & Wakefield показывает, как несколько вымогательских групп могут претендовать на одних и тех же жертв, добавляя дополнительную неразбериху для тех, кто пытается понять, что произошло на самом деле.

Стратегия проста: упоминание доверенного, узнаваемого бренда быстро вызывает освещение в СМИ и тревогу клиентов, часто быстрее, чем компания под пристальным вниманием может расследовать инцидент и ответить. Эта асимметрия и есть рычаг давления.

Что это значит для вас

Если вы клиент, поставщик или сотрудник Ernst & Young, ответственный шаг сейчас — осторожность, а не ожидание подтверждения. Группировки вымогателей выигрывают, когда люди предполагают, что отсутствие новостей означает отсутствие риска. Учитывая характер заявления — данные налоговых деклараций, предположительно украденные через цепочку поставок, — любой, у кого есть финансовые или профессиональные отношения с EY, должен исходить из возможности некоторого воздействия до тех пор, пока фирма не прояснит ситуацию.

Практические шаги имеют смысл независимо от того, чем завершится конкретно это заявление ShinyHunters о выкупе у Ernst & Young. Следите за фишинговыми попытками, упоминающими EY, налоговые декларации или аудиторские отношения, поскольку злоумышленники часто используют публичность вокруг заявленного взлома для создания убедительных последующих мошеннических схем. Если вы передавали EY конфиденциальные финансовые или налоговые документы, подумайте о более пристальном мониторинге своих счетов и кредитной активности в ближайшие недели. Сотрудникам следует обращать внимание на необычные запросы входа в систему или сброса учётных данных, поскольку заявленная точка проникновения связана со сторонней платформой IT-поддержки — напоминание, что доступ через цепочку поставок остаётся одним из самых распространённых способов, которым злоумышленники достигают хорошо защищённых в остальном организаций.

Суть

Заявление ShinyHunters против Ernst & Young достаточно серьёзно, чтобы отнестись к нему серьёзно, но это ещё не подтверждённая утечка. Схема, прослеживаемая на других предполагаемых целях — от медицинской диагностики до дистрибуции и финансовых услуг, — показывает группу, которая полагается на само заявление в той же мере, что и на данные за ним. Отнеситесь к этому как к поводу пересмотреть свою собственную подверженность рискам и усилить базовые привычки безопасности прямо сейчас, а не ждать подтверждения, которое может поступить или не поступить в сроки, установленные группой. Быть в курсе, следить за официальными сообщениями EY и скептически относиться к нежелательным сообщениям, ссылающимся на этот инцидент, — вот самые практичные шаги, пока ситуация развивается.