Andersen Group Inc. (NYSE: ANDG) บริษัทให้บริการวิชาชีพและที่ปรึกษาด้านภาษี ถูกโพสต์บนเว็บไซต์กรรโชกทรัพย์ LeakedData ซึ่งดำเนินการโดย Silent Ransom Group การโพสต์นี้สำคัญเพราะขัดแย้งกับการประเมินภายในก่อนหน้าที่ระบุว่าเหตุการณ์ถูกควบคุมไว้ได้ทั้งหมดแล้ว สำหรับลูกค้าของบริษัท เรื่องราวการกรรโชกทรัพย์จากเหตุข้อมูลรั่วไหลของ Andersen Group เป็นเครื่องเตือนใจว่าคำแถลงแรกของบริษัทเกี่ยวกับเหตุการณ์หนึ่งๆ ไม่ใช่คำสุดท้ายเสมอไป

บทความนี้ยึดตามสิ่งที่ได้รับการรายงาน บทความต้นทางอธิบายเหตุการณ์ว่าเกี่ยวข้องกับวิศวกรรมสังคม (social engineering) และระบุว่ารายการดังกล่าวปรากฏบนพอร์ทัลดาร์กเว็บหลังจากที่การประเมินของบริษัทเองชี้ว่าประเด็นนี้ได้ยุติลงแล้ว รายละเอียด เช่น ปริมาณหรือประเภทของข้อมูลที่ถูกอ้างสิทธิ์ ยังไม่ได้รับการยืนยันในเอกสารที่เราตรวจสอบ ดังนั้นเราจะไม่คาดเดาเกี่ยวกับรายละเอียดเหล่านั้น

สิ่งที่รายการบน LeakedData แสดงให้เห็น

การปรากฏรายการบนพอร์ทัลข้อมูลรั่วไหลหรือกรรโชกทรัพย์เป็นการกล่าวอ้างของฝ่ายโจมตี มันบ่งชี้ว่ากลุ่มดังกล่าวอ้างว่าถือข้อมูลของเหยื่อและต้องการกดดันองค์กรให้จ่ายเงิน โดยปกติแล้วจะข่มขู่ว่าจะเผยแพร่สิ่งที่ขโมยมา มันไม่ใช่หลักฐานอิสระถึงสิ่งที่ถูกขโมย และไม่ใช่บัญชีรายการที่ได้รับการยืนยันของบันทึกที่ได้รับผลกระทบ

สิ่งที่รายการแสดงให้เห็นคือ Silent Ransom Group มองว่า Andersen Group เป็นเป้าหมายที่ใช้เป็นเครื่องต่อรองได้ จังหวะเวลาก็ noteworthy เช่นกัน การโพสต์เกิดขึ้นหลังจากช่วงที่จุดยืนของบริษัทเองคือเหตุการณ์ได้รับการจัดการแล้ว การรายงานข่าวสาธารณะเกี่ยวกับกรณีนี้ยังรวมถึงประกาศของบริษัทที่อธิบายถึงการยุติเหตุการณ์ความปลอดภัยในวงจำกัด โดยมีลูกค้าจำนวนจำกัดที่ได้รับการแจ้งเตือน รายการบนพอร์ทัลตอนนี้อยู่เคียงข้างคำชี้แจงนั้น และช่องว่างระหว่างทั้งสองคือสิ่งที่ผู้อ่านควรจับตามอง

สำหรับบริษัทที่ปรึกษาด้านภาษี ความอ่อนไหวของข้อมูลลูกค้าเป็นข้อกังวลหลัก งานให้คำปรึกษาเกี่ยวข้องกับบันทึกทางการเงิน รายละเอียดระบุตัวตน และการยื่นภาษี ซึ่งเป็นประเภทข้อมูลที่มีคุณค่าสำหรับการฉ้อโกงและการฟิชชิ่งแบบเจาะจง

วิศวกรรมสังคมพาผู้โจมตีเข้ามาข้างในได้อย่างไร

วิศวกรรมสังคมหมายถึงการ manip ulate ผู้คนมากกว่าการเจาะซอฟต์แวร์ แทนที่จะใช้ช่องโหว่ทางเทคนิค ผู้โจมตีจะโน้มน้าวพนักงานหรือฝ่ายช่วยเหลือให้ส่งมอบการเข้าถึง วิธีที่พบบ่อยรวมถึงการแอบอ้างเป็นเจ้าหน้าที่ไอที การปลอมตัวเป็นผู้ขาย หรือการติดต่อทางโทรศัพท์หรือข้อความด้วยข้ออ้างที่น่าเชื่อถือและความเร่งด่วน

วิธีนี้ได้ผลเพราะมุ่งเป้าไปที่พฤติกรรมตามปกติ คำขอรีเซ็ตรหัสผ่าน คำขออนุมัติการเข้าสู่ระบบ หรือสายจากใครบางคนที่อ้างว่าเป็นฝ่ายสนับสนุนภายใน ล้วนดูเป็นเรื่องปกติ เมื่อผู้โจมตีมีเซสชันที่ดูถูกต้องตามกฎหมาย พวกเขาสามารถเคลื่อนผ่านระบบต่างๆ ด้วยสัญญาณเตือนที่น้อยกว่าการบุกรุกทางเทคนิค และสามารถคัดลอกข้อมูลอย่างเงียบๆ ก่อนที่ใครจะสังเกตเห็น

นั่นคือเหตุผลว่าทำไมเหตุการณ์เหล่านี้จึงยากต่อการกำหนดขอบเขต หากการเข้าถึงมาจากบัญชีที่เชื่อถือได้แทนมัลแวร์ ผู้ป้องกันต้องตรวจสอบว่าบัญชีนั้นเข้าถึงอะไรได้บ้างและนานเท่าใด ก่อนที่จะพูดได้อย่างมั่นใจว่าอะไรถูกนำไป

ทำไมคำอ้างว่า "ควบคุมไว้ได้ทั้งหมด" จึงควรได้รับการตรวจสอบอย่างละเอียด

เป็นเรื่องธรรมชาติที่บริษัทต้องการสร้างความมั่นใจให้ลูกค้าอย่างรวดเร็ว แต่คำว่า "ควบคุมไว้ได้" อาจหมายถึงสิ่งต่างๆ กัน: การเข้าถึงของผู้โจมตีถูกตัดขาด ระบบที่ได้รับผลกระทบถูกแยกออกจากกัน หรือไม่คาดว่าจะเกิดความเสียหายเพิ่มเติม สิ่งเหล่านี้ไม่เหมือนกับ "เรารู้แน่ชัดว่าอะไรถูกนำไป"

การกรรโชกทรัพย์เปลี่ยนภาพ เมื่อข้อมูลถูกคัดลอกไปแล้ว การปิดประตูไม่สามารถนำมันกลับคืนมาได้ ผู้โจมตียังคงถือไฟล์ไว้และสามารถใช้พอร์ทัลข้อมูลรั่วไหลเพื่อกดดันในภายหลังได้ รายการที่ปรากฏหลังจากการประกาศควบคุมสถานการณ์บ่งชี้ว่าขอบเขตอาจใหญ่กว่าที่เข้าใจในตอนแรก หรือผู้โจมตีกำลังอ้างมากกว่าที่บริษัทได้ยืนยัน ไม่ว่าทางใด ผู้อ่านควรถือว่าคำแถลงปลอดภัยในช่วงแรกว่าเป็นข้อชั่วคราวและรอการเปิดเผยข้อมูลเพิ่มเติม

สัญญาณที่ดีในการตอบสนองต่อเหตุการณ์ใดๆ รวมถึงการแจ้งเตือนที่ชัดเจนไปยังฝ่ายที่ได้รับผลกระทบ รายละเอียดเกี่ยวกับประเภทของข้อมูลที่เกี่ยวข้อง และการอัปเดตเมื่อมีข้อมูลใหม่ปรากฏขึ้น

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นลูกค้าของ Andersen Group อย่ารอความแน่ชัดก่อนที่จะปกป้องตัวเอง ให้สันนิษฐานว่าข้อมูลที่คุณแบ่งปันกับบริษัทอาจตกอยู่ในความเสี่ยงและดำเนินการตามนั้น หากคุณไม่ได้รับการแจ้งเตือน นั่นไม่ได้หมายความว่าข้อมูลของคุณไม่ถูกแตะต้อง เนื่องจากบริษัทระบุว่ามีเพียงลูกค้าจำนวนจำกัดที่ได้รับการแจ้งเตือน

หากคุณใช้ผู้ให้บริการรายใดที่ปรากฏบนพอร์ทัลกรรโชกทรัพย์ ตรรกะเดียวกันนี้ใช้ได้ ความเสี่ยงในทางปฏิบัติไม่ได้เกี่ยวกับการรั่วไหล本身的มากนัก แต่เกี่ยวกับสิ่งที่ตามมา: ข้อความฟิชชิ่งที่โน้มน้าวใจซึ่งอ้างถึงการรั่วไหล นักบัญชีของคุณ หรือการยื่นภาษีของคุณ

สิ่งที่ลูกค้าควรทำหากผู้ให้บริการของตนถูกโพสต์รายการ

  • รีเซ็ตรหัสผ่าน เปลี่ยนรหัสผ่านสำหรับพอร์ทัลหรือบัญชีใดๆ ที่เชื่อมต่อกับบริษัท และทุกที่ที่คุณใช้รหัสซ้ำ ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับแต่ละบริการและเปิดใช้งานการยืนยันตัวตนหลายปัจจัย
  • คาดการณ์ฟิชชิ่งที่อิงจากเหตุข้อมูลรั่วไหล ข้อความที่อ้างว่ามาจากบริษัท หน่วยงานกำกับดูแล หรือบริการเครดิตอาจมาถึง อย่าคลิกลิงก์หรือเปิดไฟล์แนบ ติดต่อบริษัทโดยใช้รายละเอียดการติดต่อที่คุณมีอยู่แล้ว
  • ตรวจสอบคำขออย่างอิสระ ระวังสายหรืออีเมลใดๆ ที่ขอให้คุณยืนยันรายละเอียดระบุตัวตน เปลี่ยนคำแนะนำการชำระเงิน หรือแบ่งปันเอกสาร วิศวกรรมสังคมใช้ได้ผลกับลูกค้าเช่นเดียวกับพนักงาน
  • ตรวจสอบบริการแจ้งเตือนการรั่วไหล ค้นหาที่อยู่อีเมลของคุณบนเครื่องมือติดตามการรั่วไหลที่น่าเชื่อถือเพื่อดูว่าข้อมูลของคุณปรากฏขึ้นหรือไม่
  • ติดตามบัญชีทางการเงินและภาษี จับตาดูกิจกรรมธนาคารและเครดิต และพิจารณาการอายัดเครดิตหากตัวระบุทางการเงินของคุณอาจถูกเปิดเผย
  • ถามคำถามตรงๆ กับบริษัท ขอการยืนยันเป็นลายลักษณ์อักษรว่าข้อมูลของคุณเกี่ยวข้องหรือไม่และบริษัทกำลังดำเนินการอะไรเกี่ยวกับเรื่องนี้

ประเด็นสำคัญ

กรณีการกรรโชกทรัพย์จากเหตุข้อมูลรั่วไหลของ Andersen Group แสดงให้เห็นว่าเหตุการณ์อาจดูเหมือนยุติลงบนกระดาษในขณะที่ผู้โจมตียังคงดำเนินแคมเปญกดดันอยู่ ให้ถือว่าคำแถลงการควบคุมสถานการณ์ในช่วงแรกด้วยความสงสัยอย่างมีวิจารณญาณ ปกป้องบัญชีของคุณตอนนี้ และเฝ้าระวังฟิชชิ่งที่ตามมา การดำเนินการเหล่านั้นมีค่าใช้จ่ายน้อย และปกป้องคุณได้ไม่ว่า รายละเอียดของเหตุการณ์นี้จะคลี่คลายอย่างไรในที่สุด