Vad ShinyHunters påstår om Ernst & Young

Utpressningsgruppen ShinyHunters har lagt till Ernst & Young, ett av världens största professionella tjänsteföretag, på sin lista över påstådda offer. Enligt anspråket säger gruppen att de fick tillgång genom en kompromettering i leveranskedjan som involverade en tredjepartsplattform för IT-support, där stulna inloggningsuppgifter användes för att nå interna system, inklusive en Jira-instans, och slutligen hämta ut skattedeklarationsdata. ShinyHunters har enligt uppgift satt ett sista svarsdatum den 31 juli för EY, och hotar att publicera det stulna materialet om företaget inte hör av sig.

För närvarande är detta ett ransomwareanspråk från ShinyHunters mot Ernst & Young, inte en bekräftad intrång. Inga exempelfiler, läckta databaser eller oberoende verifierade bevis på stulna skattehandlingar har dykt upp offentligt. Anspråket vilar helt och hållet på ShinyHunters egna uttalanden, publicerade på deras läckagesajt och spridda via säkerhetsforskares kanaler och sociala medier.

Varför det ännu inte finns några verifierade bevis för en läcka

Ransomware- och utpressningsgrupper publicerar rutinmässigt anspråk långt innan, eller ibland helt utan, att presentera användbara bevis. En notering på en läckagesajt är inte detsamma som ett bekräftat dataintrång. Verifiering kräver vanligtvis att företaget erkänner en incident, att säkerhetsforskare matchar läckta prover med verkliga register, eller att angriparna släpper tillräckligt med data för att bekräfta stölden.

I fallet med Ernst & Young är de specifika detaljer som cirkulerar – en leveranskedjevinkel via en IT-supportleverantör, stöld av inloggningsuppgifter och åtkomst till Jira – förenliga med taktiker som ShinyHunters har använt tidigare. Men överensstämmelse med tidigare beteende är ingen bekräftelse. Tills EY utfärdar ett formellt uttalande eller verifierbara data dyker upp, bör anspråket betraktas som obevisat. Den distinktionen är viktig, eftersom för tidig panik eller för tidigt avfärdande båda medför risker för klienter och anställda som kan påverkas oavsett.

Hur ransomwaregrupper använder obekräftade anspråk som påtryckningsmedel

Det är här Ernst & Young-situationen passar in i en bredare och alltmer välbekant spelbok. ShinyHunters har byggt upp ett mönster av att namnge stora, igenkännbara organisationer och sedan använda namnets anseendetyngd för att pressa fram ett svar, oavsett om det underliggande intrånget någonsin fullt ut bekräftas. Ett företag av EY:s storlek möter omedelbar granskning så snart dess namn dyker upp på en läckagesajt, även om de tekniska påståendena bakom förblir obekräftade.

Gruppen har följt ett liknande tillvägagångssätt med andra mål. Den påstod ett intrång hos Exact Sciences, diagnostikföretaget bakom Cologuard-testet, och satte känslig hälsodata i centrum för utpressningsförsöket. Den tog också på sig ansvaret för ett intrång hos Baker Distributing, en stor distributör inom VVS och kyla, och påstod stöld av finansiella register kopplade till Addi.com, ett colombianskt finansiellt tjänsteföretag. I varje fall var det själva tillkännagivandet, inte nödvändigtvis hårda bevis, som stod för det mesta av påtryckningen. En separat incident som involverade Cushman & Wakefield visar hur flera utpressningsgrupper kan göra anspråk på överlappande offer, vilket ökar förvirringen för den som försöker bedöma vad som faktiskt har hänt.

Strategin är enkel: att namnge ett betrott och profilerat varumärke genererar snabbt mediebevakning och klientoro, ofta snabbare än företaget under lupp kan utreda och svara. Den asymmetrin är påtryckningsmedlet.

Vad detta innebär för dig

Om du är kund, leverantör eller anställd hos Ernst & Young är det ansvarsfulla draget just nu försiktighet, inte att vänta på bekräftelse. Ransomwaregrupper tjänar på när människor antar att ingen nyhet betyder ingen risk. Med tanke på anspråkets karaktär – skattedeklarationsdata som påstås ha stulits via en leveranskedja – bör alla med en finansiell eller professionell relation till EY utgå från att viss exponering är möjlig tills företaget klargör situationen.

Praktiska åtgärder är vettiga oavsett hur just detta ShinyHunters ransomwareanspråk mot Ernst & Young löser sig. Se upp för phishingförsök som refererar till EY, skattedeklarationer eller revisionsrelationer, eftersom angripare ofta använder publiciteten kring ett påstått intrång för att skapa övertygande uppföljningsbedrägerier. Om du har delat känsliga finansiella eller skatterelaterade dokument med EY, överväg att övervaka dina konton och kreditaktivitet mer noggrant under de kommande veckorna. Anställda bör vara uppmärksamma på ovanliga inloggningsmeddelanden eller begäranden om lösenordsåterställning, eftersom den påstådda intrångspunkten involverade en tredjeparts IT-supportplattform – en påminnelse om att tillgång via leveranskedjan förblir ett av de vanligaste sätten för angripare att nå annars välförsvarade organisationer.

Slutsatsen

ShinyHunters anspråk mot Ernst & Young är allvarligt nog att tas på allvar, men det är ännu inte ett bekräftat intrång. Mönstret bland gruppens andra påstådda mål, från hälsodiagnostik till distributions- och finanstjänsteföretag, visar en grupp som förlitar sig lika mycket på själva anspråket som på datan bakom det. Behandla detta som en uppmaning att se över din egen exponering och skärpa grundläggande säkerhetsvanor nu, snarare än att vänta på en bekräftelse som kanske eller kanske inte kommer på gruppens egen tidslinje. Att hålla sig informerad, följa officiella EY-kommunikationer och vara skeptisk mot oombedda meddelanden som refererar till denna incident är de mest praktiska stegen medan situationen utvecklas.