Nya avslöjanden har vidgat kretsen av offer i EY-dataläckan, där Goldman Sachs och Man Group namnges som ytterligare organisationer som påverkats av hackningsincidenten tidigare i år, enligt Financial Times. EY-dataläckan som Goldman Sachs nu kopplas till är en användbar fallstudie i hur en kompromiss hos ett professionellt tjänsteföretag kan nå långt utanför företaget självt.
Källrapporten är kortfattad, så den här artikeln håller sig till vad den fastställer och flaggar tydligt vad som fortfarande är okänt.
Vad de nya avslöjandena visar
Den centrala utvecklingen är att listan över påverkade parter växer. Goldman Sachs, en av världens största investmentbanker, och Man Group, en stor kapitalförvaltare, har identifierats som offer kopplade till den tidigare hackningen hos EY. Rapporten beskriver avslöjandena som att de vidgar kretsen av offer för en incident som ägde rum tidigare i år.
Källan beskriver inte hur många personer eller register som berörs hos respektive företag, vilken specifik information som togs från dem, eller när varje organisation fick kännedom om exponeringen. Det är viktiga luckor, och läsare bör behandla siffror som cirkulerar någon annanstans med försiktighet om de inte kommer från företagen eller tillsynsmyndigheterna själva.
Hur ett intrång hos en tredjepartsleverantör sprider sig till kunder
Revisorer, skatterådgivare och konsulter befinner sig i en ovanlig position. För att kunna utföra sitt arbete har de kopior av känsligt klientmaterial: finansiella rapporter, skattefiler, kontouppgifter och information om klienternas egna kunder eller investerare. Det gör dem till koncentrerade mål. En angripare som tar sig in hos ett sådant företag kan nå data som tillhör dussintals eller hundratals organisationer på en gång.
Det är därför offerlistan tenderar att växa efter det första avslöjandet. Varje klient till den komprometterade leverantören måste utreda huruvida dess data var inblandade, och var och en fattar sitt eget beslut om när och hur man ska offentliggöra. Resultatet är ett dropp av meddelanden över veckor eller månader, vilket stämmer med vad vi ser här.
Mönstret är inte begränsat till finans. Ett intrång hos en fraktleverantör ledde till exempel till exponering av kunduppgifter i fallet som tas upp i vår rapport om Trezors fraktpartnerintrång som exponerade 13 000 köpare. Företaget vars namn står på produkten var inte det som hackades, ändå påverkades dess kunder.
Vad som är och inte är känt om de exponerade uppgifterna
Vad som är känt: incidenten inträffade tidigare i år, EY var det ursprungliga målet, och Goldman Sachs och Man Group har nu namngetts som ytterligare offer.
Vad som inte fastställs i källmaterialet:
- Huruvida klientdata, medarbetardata eller data om företagens egna kunder var inblandade
- Antalet individer som påverkats hos endera företaget
- Huruvida uppgifterna har publicerats eller missbrukats
- Vilka aviseringar, om några, individer har fått
Tills företagen eller tillsynsmyndigheterna ger mer information är det klokt att undvika att anta det värsta eller det bästa. Stora institutioner offentliggör ofta i etapper, och den tidiga bilden kan förändras.
Vad detta innebär för dig
Du kanske aldrig har hört talas om EY:s interna system, men du kan ändå påverkas om en bank, fond eller arbetsgivare du har att göra med använde en leverantör som komprometterades. Få människor väljer sin institutions leverantörer, och intrångsmeddelanden kommer ofta från ett företag du inte känner igen.
Detta har två sidor. För det första kan ett brev eller e-postmeddelande om ett leverantörsintrång vara legitimt, så avfärda det inte. För det andra är intrångsnyheter en favoritkrok för bedragare, så verifiera alla meddelanden genom att gå direkt till institutionens officiella webbplats i stället för att klicka på länkar i meddelandet.
Samma dynamik visas i mindre incidenter. Vår bevakning av SafePal-dataläckan som påverkar nästan 40 000 kunder visar hur kunduppgifter kan hamna i fel händer även när själva produkten är uppbyggd kring säkerhet.
Vad individer bör göra efter ett leverantörsintrång
Du behöver inte vänta på bekräftelse på att dina egna uppgifter har tagits. Rimliga åtgärder till låg kostnad inkluderar:
- Övervaka dina konton. Granska bank-, mäklar- och kreditkortsutdrag för obekant aktivitet och slå på transaktionsaviseringar.
- Kontrollera dina kreditrapporter. Överväg en bedrägerivarning eller kreditfrysning om du får ett meddelande om att känsliga identifierare var inblandade.
- Var skeptisk mot oväntade meddelanden. Nätfiske följer ofta på intrångsnyheter. Dela inte koder, lösenord eller personuppgifter som svar på oombedd kontakt.
- Använd unika lösenord och flerfaktorsautentisering. Detta begränsar skadan om någon inloggningsuppgift har exponerats.
- Spara alla aviseringsbrev. De kan vara användbara om du senare behöver bestrida bedrägeri eller begära kreditövervakning som erbjuds av det drabbade företaget.
Slutsatsen
EY-dataläckan som Goldman Sachs och Man Group nu har kopplats till är en påminnelse om att dina uppgifter bara är så säkra som den svagaste leverantören i kedjan. Den fulla omfattningen är fortfarande oklar, så håll utkik efter officiella uppdateringar från de inblandade företagen. Under tiden: övervaka dina konton, skärp din kontosäkerhet och hantera oväntade intrångsrelaterade meddelanden med försiktighet. För fler exempel på hur tredjepartsexponering utspelar sig, läs våra rapporter om Trezors fraktpartnerintrång och SafePal-intrånget.



 visar att angripare också riktar in sig på läkemedelssidan av branschen.
## Vad detta innebär för dig
Här är det obehagliga: om dina uppgifter finns hos en leverantör har du ofta inget att säga till om när det gäller hur de skyddas, och de praktiska åtgärder som står till buds är begränsade. Du kan inte granska ett sjukhus mjukvaruleverantör. En VPN skyddar till exempel din trafik under överföring men gör ingenting för att säkra journaler som lagras i en leverantörs system, så det är inte ett skydd mot den här typen av incident.
Vad du kan göra är att minska skadorna om din information missbrukas och upptäcka problem tidigt. Att vara informerad, hålla utkik efter misstänkt aktivitet och agera snabbt spelar större roll här än något enskilt verktyg.
## Vad drabbade patienter kan göra nu
Även utan fullständiga detaljer gäller några kloka steg:
1. **Håll utkik efter aviseringar.** Om din vårdgivare eller en relaterad organisation kontaktar dig om denna incident, läs noga och bekräfta att det är legitimt genom att kontakta organisationen via ett nummer eller en webbplats du redan litar på.
2. **Granska försäkringsutdrag.** Titta igenom förklaringar av förmåner för tjänster du inte känner igen.
3. **Kontrollera dina medicinska journaler och patientportaler.** Leta efter poster, recept eller ändringar som du inte har gjort.
4. **Övervaka finansiella konton.** Håll koll på bank- och kreditkortsaktivitet, och överväg att kontrollera dina kreditrapporter.
5. **Var skeptisk mot oväntade meddelanden.** Samtal, sms eller e-post som refererar till din vård eller försäkring kan vara nätfiskeförsök. Dela inte uppgifter med någon som kontaktar dig först.
6. **Säkra dina konton.** Använd unika lösenord och aktivera flerfaktorsautentisering på patientportaler och e-post.
## Sammanfattning
Den rapporterade siffran på 20 miljoner för Oracle Health-dataläckan är en påminnelse om att din hälsoinformation bara är så säker som den svagaste leverantören som hanterar den. Mycket är fortfarande obekräftat, så håll utkik efter officiella uppdateringar och undvik att anta det värsta eller det bästa. Under tiden: övervaka dina konton och medicinska journaler, var uppmärksam på misstänkta kontakter och läs om hur angripare riktar in sig på den bredare sektorn, inklusive [Novo Nordisk-intrånget](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), för att förstå de risker du inte kan kontrollera och förbereda dig för dem du kan.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)
