Wesco подтверждает инцидент кибербезопасности, связанный с облачной CRM

Дистрибьютор электротехнической продукции Wesco подтвердил, что расследует инцидент в области кибербезопасности после того, как группа вымогателей данных заявила о взломе систем компании. Согласно сообщениям SC Media, Wesco заявила, что инцидент затрагивает её облачную среду управления взаимоотношениями с клиентами (CRM), и компания работает со своим вендором для определения масштабов произошедшего.

Группа вымогателей, стоящая за этим заявлением, была идентифицирована в других сообщениях как ExfilSquad — субъект, публично заявивший, что он украл и слил данные, якобы принадлежащие Wesco. Как это обычно бывает в подобных ситуациях, собственное подтверждение компании ограничивается признанием факта инцидента и указанием категории затронутой системы (облачная CRM), в то время как заявления группы вымогателей об объёме или конфиденциальности украденных данных остаются неподтверждёнными самой Wesco.

Такая схема — когда хакерская или вымогательская группа предаёт огласке факт взлома до того, как пострадавшая компания завершит расследование, — становится всё более распространённой. Это ставит клиентов и деловых партнёров в неудобное положение: они узнают о потенциальной утечке своих данных из заявлений преступной группы задолго до того, как получат официальное уведомление от компании, которая эти данные хранила.

Почему взломы облачных CRM важны для конфиденциальности

CRM-платформы являются привлекательными целями именно из-за того, что они хранят: имена клиентов, контактные данные, деловые отношения, историю коммуникаций, а иногда и платёжную или учётную информацию. Для такой компании, как Wesco, которая выступает крупным дистрибьютором для предприятий и учреждений, взлом CRM может раскрыть не только персональные данные потребительского типа, но и сведения о корпоративных клиентах, отношениях с поставщиками и внутренних операциях отдела продаж.

Когда группа вымогателей заявляет о похищении данных до какого-либо шифрования или развёртывания программ-вымогателей, цель обычно заключается не в блокировке систем. Цель — оказать давление на организацию-жертву, угрожая слить или продать украденную информацию. Независимо от того, будет ли выплачен выкуп, украденные данные, которые уже покинули сеть, могут быть опубликованы, проданы или выложены в открытый доступ вне зависимости от исхода переговоров. Мы уже наблюдали подобную динамику в случаях масштабных утечек данных, которые всплывали на преступных форумах или в мессенджерах спустя долгое время после первоначального взлома, как это было задокументировано в случаях, когда 918 баз данных утекли в Telegram спустя долгое время после первоначальной кражи.

Эта история служит полезным напоминанием о том, что сроки расследования компании и сроки раскрытия информации преступной группой не всегда совпадают. Данные, заявленные как украденные в публикации вымогателей, могут оставаться неактивными неделями или месяцами, прежде чем вновь всплыть в более опасной, общедоступной для поиска форме.

Что Wesco подтвердила, а что нет

На данном этапе подтверждённые факты узки. Wesco признала инцидент, определила облачную среду CRM как затронутую систему и заявила, что работает со своим вендором над реагированием. Компания, согласно имеющейся информации, не подтвердила конкретные типы затронутых данных, количество пострадавших лиц или организаций, а также точность заявлений группы вымогателей относительно масштаба взлома.

Это обычная и разумная начальная позиция для компании, которая всё ещё проводит криминалистическое расследование. Преждевременные или неточные заявления могут создать путаницу или привести к юридической ответственности, поэтому организации обычно ждут, пока расследование с привлечением сторонних вендоров или фирм по реагированию на инциденты продвинется достаточно далеко, прежде чем делать подробные заявления. Читателям следует относиться к неподтверждённым заявлениям групп вымогателей с соответствующим скепсисом, даже если они серьёзно воспринимают саму возможность утечки.

Что это значит для вас

Если вы клиент, поставщик или сотрудник Wesco, пока нет подтверждённого списка того, какие данные могли быть раскрыты, поэтому наиболее разумной реакцией будет проявление проактивной осторожности. Ожидайте официальных сообщений непосредственно от Wesco, а не полагайтесь исключительно на заявления группы вымогателей или сторонних агрегаторов. Группы вымогателей заинтересованы в преувеличении масштабов или конфиденциальности украденных данных, чтобы усилить давление на свою цель, поэтому относитесь к первоначальным заявлениям скептически до тех пор, пока компания не подтвердит конкретные детали.

В более широком смысле этот инцидент служит напоминанием о том, что CRM-системы, к которым часто относятся как к менее приоритетным, чем системы финансового или медицинского учёта, хранят достаточно персональных и деловых данных, чтобы представлять реальную ценность для злоумышленников. Если вы вели бизнес с Wesco или делились контактной информацией с каким-либо поставщиком, использующим облачные CRM-инструменты, стоит периодически проверять, где находятся ваши данные и как они защищены.

Практические выводы

  • Следите за официальными обновлениями непосредственно от Wesco, а не полагайтесь только на заявления группы вымогателей.
  • Если вы клиент или партнёр Wesco, обращайте внимание на попытки фишинга в электронной почте и учётных записях, которые могут ссылаться на этот инцидент.
  • Рассмотрите возможность включения многофакторной аутентификации на всех учётных записях, связанных с деловыми отношениями с Wesco.
  • Относитесь скептически к неподтверждённым заявлениям об объёме или конфиденциальности данных, пока компания не подтвердит детали через официальное уведомление о нарушении.

По мере продолжения расследования, вероятно, появятся новые подробности об истинном масштабе инцидента. До тех пор наиболее разумный путь — относиться с умеренным скепсисом как к осторожным заявлениям компании, так и к заявлениям группы вымогателей.