การรั่วไหลข้อมูลของ EY กระทบแพลตฟอร์มสนับสนุนไอทีของบุคคลภายนอก

เอินส์ท แอนด์ ยัง แอลแอลพี หนึ่งในบริษัทผู้ให้บริการมืออาชีพที่ใหญ่ที่สุดในโลก กำลังแจ้งให้ลูกค้าทราบเกี่ยวกับการรั่วไหลของข้อมูลที่กระทบต่อแพลตฟอร์มตั๋วสนับสนุนที่พนักงานไอทีใช้ ตามที่บริษัทเปิดเผย บุคคลภายนอกที่ไม่ได้รับอนุญาตได้เข้าถึงระบบและดาวน์โหลดเอกสารที่มีข้อมูลภาษีของลูกค้าในช่วงเวลาประมาณสองสัปดาห์เมื่อฤดูใบไม้ผลิที่ผ่านมา การรั่วไหลข้อมูลของ EY เป็นเครื่องเตือนใจว่าแม้แต่บริษัทที่ใหญ่ที่สุดและมีทรัพยากรมหาศาลก็อาจถูกเปิดช่องโหว่ผ่านเครื่องมือที่ทีมสนับสนุนภายในใช้งานอยู่ทุกวัน

ระบบตั๋วสนับสนุนมักถูกมองว่าเป็นโครงสร้างพื้นฐานที่มีความสำคัญต่ำเมื่อเทียบกับแพลตฟอร์มที่ลูกค้าใช้งานหรือระบบการเงิน ทว่าเครื่องมือเหล่านี้มักมีไฟล์แนบ จดหมายโต้ตอบ และไฟล์ที่พนักงานอัปโหลดเมื่อแก้ไขปัญหาทางเทคนิค รวมถึงเอกสารภาษีที่ละเอียดอ่อนซึ่งถูกแชร์ระหว่างการขอรับการสนับสนุนตามปกติ นั่นทำให้มันกลายเป็นเป้าหมายที่น่าสนใจแต่มักถูกมองข้าม

ระบบสนับสนุนกลายเป็นจุดอ่อนได้อย่างไร

EY ยังไม่ได้เผยแพร่รายละเอียดทางเทคนิคอย่างละเอียดว่าผู้โจมตีเข้าถึงได้อย่างไร แต่เหตุการณ์นี้สอดคล้องกับรูปแบบที่นักวิจัยด้านความปลอดภัยย้ำเตือนบ่อยครั้งในช่วงหลายเดือนที่ผ่านมา: ระบบของบุคคลภายนอกและระบบที่อยู่ใกล้เคียงกับการสนับสนุนถูกใช้เป็นจุดเริ่มต้นในการโจมตีองค์กรที่มีการป้องกันอย่างดีเพิ่มขึ้นเรื่อยๆ ผู้โจมตีเข้าใจดีว่าประตูหน้าบ้านของบริษัท อย่างเครือข่ายหลัก ระบบอีเมล และพอร์ทัลลูกค้า มักได้รับการลงทุนด้านความปลอดภัยมากที่สุด ในขณะที่เครื่องมือภายในที่พนักงานไอทีใช้บางครั้งกลับได้รับการตรวจสอบน้อยกว่า ทั้งที่อาจมีข้อมูลละเอียดอ่อนจำนวนมาก

ลักษณะเช่นนี้ไม่ได้เกิดขึ้นเฉพาะกับ EY เหตุการณ์อื่นๆ ที่เกิดขึ้นล่าสุด รวมถึง แคมเปญมัลแวร์ผ่านตัวติดตั้ง MSI ที่มุ่งเป้าไปยังนักเทรดคริปโต แสดงให้เห็นว่าผู้โจมตียังคงใช้ช่องทางซอฟต์แวร์ที่เชื่อถือได้และช่องทางการสนับสนุน แทนที่จะพยายามโจมตีระบบที่มีการป้องกันแข็งแกร่งโดยตรง ในกรณีนั้น ข้อมูลประจำตัวที่ฝังอยู่ในไฟล์ตัวติดตั้งทำให้ผู้โจมตีแทรกตัวเข้ามาอย่างเงียบๆ ในกรณีของ EY จุดที่ถูกเข้าถึงคือแพลตฟอร์มตั๋วสนับสนุน แต่บทเรียนหลักยังคงเหมือนเดิม: ระบบใดก็ตามที่จัดการไฟล์ ข้อมูลประจำตัว หรือข้อมูลลูกค้า สมควรได้รับการปกป้องในระดับเดียวกับระบบธุรกิจหลัก

ผลกระทบด้านความเป็นส่วนตัวสำหรับลูกค้า EY

รายละเอียดที่น่ากังวลที่สุดในการแจ้งเตือนของ EY คือลักษณะของข้อมูลที่เกี่ยวข้อง เอกสารภาษีมักรวมถึงหมายเลขประกันสังคม รายละเอียดรายได้ ข้อมูลบัญชีการเงิน และข้อมูลระบุตัวตนอื่นๆ ที่มีค่าสำหรับการขโมยข้อมูลส่วนตัวและการฉ้อโกงภาษี ช่วงเวลาการเข้าถึงประมาณสองสัปดาห์ทำให้ผู้โจมตีมีเวลามากพอที่จะระบุ คัดเลือก และนำไฟล์ที่เฉพาะเจาะจงออกไป แทนที่จะเก็บกวาดข้อมูลแบบไม่เลือก ซึ่งบ่งชี้ว่าการบุกรุกน่าจะตั้งใจมากกว่าใช้โอกาส

สำหรับลูกค้าที่ได้รับผลกระทบ ความเสี่ยงด้านความเป็นส่วนตัวนั้นเกินกว่าการเปิดเผยในทันที ข้อมูลภาษีมีอายุการใช้งานที่ยาวนาน ต่างจากรหัสผ่านที่สามารถเปลี่ยนได้ทันที หมายเลขประกันสังคมหรือข้อมูลการยื่นภาษีย้อนหลังไม่สามารถรีเซ็ตได้ง่ายๆ นั่นหมายความว่าผลพวงของการรั่วไหลลักษณะนี้อาจปรากฏขึ้นอีกหลายเดือนหรือหลายปีให้หลัง ในรูปแบบการยื่นภาษีที่เป็นเท็จ การขอสินเชื่อโดยไม่ได้รับอนุญาต หรือความพยายามฟิชชิงที่อ้างอิงรายละเอียดบัญชีจริงเพื่อให้ดูน่าเชื่อถือ

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณเป็นลูกค้าของ EY หรือเป็นลูกค้าของบริษัทใดก็ตามที่จัดการการยื่นภาษีของคุณผ่านแพลตฟอร์มของบุคคลภายนอก เหตุการณ์นี้เป็นตัวกระตุ้นที่มีประโยชน์ให้คุณทบทวนความเสี่ยงของตัวเอง ถามผู้ให้บริการของคุณโดยตรงว่าข้อมูลของคุณอยู่ในไฟล์ที่ถูกเข้าถึงหรือไม่ ขอคำยืนยันเป็นลายลักษณ์อักษร และสอบถามว่ามีบริการเฝ้าระวังหรือคุ้มครองใดๆ เช่น การตรวจสอบเครดิต ที่เสนอให้หรือไม่

ในมุมที่กว้างขึ้น การรั่วไหลนี้ชี้ให้เห็นว่าเหตุใดจึงควรระมัดระวังเกี่ยวกับจำนวนเอกสารสำคัญที่อัปโหลดไปยังพอร์ทัลสนับสนุนตั้งแต่แรก แม้ว่าคำขอนั้นจะดูเป็นเรื่องปกติก็ตาม ตั๋วสนับสนุนไอทีไม่ได้ถูกออกแบบด้วยความเข้มงวดด้านความปลอดภัยเท่ากับระบบจัดการเอกสารเฉพาะทางเสมอไป และลูกค้าแทบไม่มีการมองเห็นว่าไฟล์ที่อัปโหลดจะถูกเก็บไว้นานแค่ไหนหรือใครสามารถเข้าถึงได้ภายในองค์กร

ข้อแนะนำที่นำไปปฏิบัติได้

หากคุณเชื่อว่าข้อมูลภาษีของคุณอาจได้รับผลกระทบจากการรั่วไหลของ EY หรือเหตุการณ์คล้ายกันที่เกี่ยวข้องกับบริษัทผู้ให้บริการมืออาชีพ โปรดพิจารณาขั้นตอนเหล่านี้:

  • ติดต่อบริษัทโดยตรงเพื่อยืนยันว่าบันทึกของคุณเป็นส่วนหนึ่งของไฟล์ที่ถูกบุกรุกหรือไม่ และขอรายละเอียดเกี่ยวกับขอบเขตของช่วงเวลาสองสัปดาห์
  • แจ้งเตือนการฉ้อโกงหรืออายัดเครดิตกับสำนักงานเครดิตหลัก หากมีข้อมูลระบุตัวตนด้านภาษีหรือการเงินเกี่ยวข้อง
  • เฝ้าระวังการยื่นภาษีอย่างใกล้ชิดเพื่อหาสัญญาณของกิจกรรมฉ้อโกง โดยเฉพาะอย่างยิ่งในช่วงฤดูการยื่นภาษี
  • หลีกเลี่ยงการอัปโหลดเอกสารทางการเงินที่ละเอียดอ่อนไปยังพอร์ทัลสนับสนุน เว้นแต่จำเป็นจริงๆ และสอบถามผู้ให้บริการเกี่ยวกับแนวทางปฏิบัติในการเก็บรักษาข้อมูล
  • ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกัน และเปิดการยืนยันตัวตนแบบหลายปัจจัยสำหรับพอร์ทัลลูกค้าที่เชื่อมต่อกับบริษัทที่ได้รับผลกระทบ
  • เมื่อเข้าถึงแพลตฟอร์มทางการเงินที่ละเอียดอ่อนจากระยะไกล การเพิ่มชั้นการเข้ารหัสผ่าน VPN ที่กำหนดค่าอย่างถูกต้อง เช่น ขั้นตอนที่ระบุไว้ใน คู่มือการตั้งค่า NordVPN นี้ สามารถลดการเปิดเผยบนเครือข่ายที่ไม่ปลอดภัยได้

การรั่วไหลข้อมูลของ EY ตอกย้ำความจริงที่กว้างขึ้นเกี่ยวกับการปกป้องข้อมูลสมัยใหม่: ความปลอดภัยจะแข็งแกร่งเท่ากับระบบที่ถูกเฝ้าติดตามน้อยที่สุดเท่านั้น ในขณะที่การสอบสวนดำเนินต่อไป ลูกค้าที่ได้รับผลกระทบควรเฝ้าระวังการสื่อสารอย่างเป็นทางการและปฏิบัติกับอีเมลที่ไม่คาดคิดที่อ้างอิงถึงเหตุการณ์นี้ด้วยความระมัดระวัง เนื่องจากการรั่วไหลเช่นนี้มักทำให้เกิดคลื่นความพยายามฟิชชิงตามมา