การเปิดเผยข้อมูลใหม่ได้ขยายวงผู้เสียหายในเหตุการณ์ข้อมูลรั่วไหลของ EY โดย Goldman Sachs และ Man Group ถูกระบุชื่อเป็นองค์กรเพิ่มเติมที่ได้รับผลกระทบจากเหตุการณ์แฮกกิ้งเมื่อต้นปีนี้ ตามรายงานของ Financial Times เหตุการณ์ข้อมูลรั่วไหลของ EY ที่ Goldman Sachs เข้าไปเกี่ยวข้องในตอนนี้ถือเป็นกรณีศึกษาที่มีประโยชน์ว่าการถูกเจาะระบบเพียงครั้งเดียวที่บริษัทบริการวิชาชีพแห่งหนึ่งสามารถลุกลามไปไกลเกินกว่าตัวบริษัทเองได้อย่างไร
รายงานต้นทางมีเนื้อหาสั้น บทความนี้จึงยึดตามสิ่งที่รายงานระบุไว้ และชี้ให้เห็นอย่างชัดเจนว่าสิ่งใดยังคงไม่ทราบแน่ชัด
สิ่งที่การเปิดเผยข้อมูลใหม่เปิดเผย
พัฒนาการสำคัญคือรายชื่อผู้ที่ได้รับผลกระทบที่เพิ่มขึ้น Goldman Sachs หนึ่งในธนาคารเพื่อการลงทุนที่ใหญ่ที่สุดในโลก และ Man Group ผู้จัดการสินทรัพย์รายใหญ่ ได้รับการระบุว่าเป็นเหยื่อที่เชื่อมโยงกับการแฮกที่ EY ก่อนหน้านี้ รายงานอธิบายว่าการเปิดเผยข้อมูลนี้เป็นการขยายวงผู้เสียหายของเหตุการณ์ที่เกิดขึ้นเมื่อต้นปีนี้
แหล่งข่าวไม่ได้ให้รายละเอียดว่ามีจำนวนบุคคลหรือบันทึกข้อมูลเท่าใดที่เกี่ยวข้องในแต่ละบริษัท ข้อมูลเฉพาะอะไรที่ถูกนำไปจากพวกเขา หรือแต่ละองค์กรทราบเรื่องการเปิดเผยข้อมูลเมื่อใด สิ่งเหล่านี้เป็นช่องว่างสำคัญ และผู้อ่านควรระมัดระวังต่อตัวเลขใด ๆ ที่เผยแพร่ที่อื่น เว้นแต่จะมาจากตัวบริษัทเองหรือหน่วยงานกำกับดูแล
การรั่วไหลจากผู้ให้บริการบุคคลที่สามแพร่ไปยังลูกค้าได้อย่างไร
ผู้ตรวจสอบบัญชี ที่ปรึกษาด้านภาษี และที่ปรึกษาต่าง ๆ อยู่ในตำแหน่งที่ผิดปกติ เพื่อทำงานของตน พวกเขาถือสำเนาข้อมูลลูกค้าที่ละเอียดอ่อน ได้แก่ งบการเงิน เอกสารภาษี รายละเอียดบัญชี และข้อมูลเกี่ยวกับลูกค้าหรือนักลงทุนของลูกค้าเอง สิ่งนี้ทำให้พวกเขาเป็นเป้าหมายที่รวมศูนย์ไว้ ผู้โจมตีที่เข้าไปในบริษัทดังกล่าวแห่งหนึ่งอาจเข้าถึงข้อมูลที่เป็นของหลายสิบหรือหลายร้อยองค์กรในคราวเดียว
นี่คือเหตุผลที่รายชื่อเหยื่อมักเพิ่มขึ้นหลังการเปิดเผยครั้งแรก ลูกค้าแต่ละรายของผู้ให้บริการที่ถูกเจาะระบบต้องพิจารณาว่าข้อมูลของตนเกี่ยวข้องหรือไม่ และแต่ละรายตัดสินใจเองว่าจะเปิดเผยเมื่อใดและอย่างไร ผลลัพธ์คือประกาศที่ทยอยออกมาเป็น semanas หรือหลายเดือน ซึ่งสอดคล้องกับสิ่งที่เราเห็นในกรณีนี้
รูปแบบนี้ไม่ได้จำกัดอยู่แค่ภาคการเงิน ตัวอย่างเช่น การรั่วไหลที่ผู้ให้บริการขนส่งแห่งหนึ่งนำไปสู่การเปิดเผยรายละเอียดลูกค้าในกรณีที่ครอบคลุมในรายงานของเราเกี่ยวกับ การรั่วไหลที่พันธมิตรขนส่งของ Trezor ซึ่งเปิดเผยข้อมูลผู้ซื้อ 13,000 ราย บริษัทที่ชื่อปรากฏบนผลิตภัณฑ์ไม่ใช่บริษัทที่ถูกแฮก แต่ลูกค้าของบริษัทยังคงได้รับผลกระทบ
สิ่งที่ทราบและไม่ทราบเกี่ยวกับข้อมูลที่ถูกเปิดเผย
สิ่งที่ทราบ: เหตุการณ์เกิดขึ้นเมื่อต้นปีนี้ EY เป็นเป้าหมายเดิม และขณะนี้ Goldman Sachs และ Man Group ถูกระบุชื่อเป็นเหยื่อเพิ่มเติม
สิ่งที่ยังไม่ได้รับการยืนยันในแหล่งข้อมูลต้นทาง:
- ข้อมูลลูกค้า ข้อมูลพนักงาน หรือข้อมูลเกี่ยวกับลูกค้าของบริษัทเองเกี่ยวข้องหรือไม่
- จำนวนบุคคลที่ได้รับผลกระทบในแต่ละบริษัท
- ข้อมูลถูกเผยแพร่หรือถูกนำไปใช้ในทางที่ผิดหรือไม่
- บุคคลได้รับแจ้งเตือนใด ๆ หรือไม่ หากมี
จนกว่าบริษัทหรือหน่วยงานกำกับดูแลจะให้รายละเอียดเพิ่มเติม เป็นการฉลาดที่จะหลีกเลี่ยงการสันนิษฐานถึงสิ่งที่เลวร้ายที่สุดหรือดีที่สุด สถาบันขนาดใหญ่มักเปิดเผยข้อมูลเป็นระยะ และภาพเริ่มต้นอาจเปลี่ยนแปลงได้
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
คุณอาจไม่เคยได้ยินเกี่ยวกับระบบภายในของ EY แต่คุณอาจได้รับผลกระทบหากธนาคาร กองทุน หรือนายจ้างที่คุณติดต่อด้วยใช้ผู้ให้บริการที่ถูกเจาะระบบ มีคนไม่กี่คนที่เลือกซัพพลายเออร์ของสถาบันของตน และประกาศการรั่วไหลมักมาจากบริษัทที่คุณไม่รู้จัก
สิ่งนี้ตัดสองทาง ทางแรก จดหมายหรืออีเมลเกี่ยวกับการรั่วไหลของผู้ให้บริการอาจเป็นของจริง ดังนั้นอย่าละเลย ทางที่สอง ข่าวการรั่วไหลเป็นเหยื่อล่อที่โปรดปรานของมิจฉาชีพ ดังนั้นตรวจสอบข้อความใด ๆ โดยเข้าเว็บไซต์ทางการของสถาบันโดยตรง แทนที่จะคลิกลิงก์ในประกาศ
พลวัตเดียวกันนี้ปรากฏในเหตุการณ์เล็ก ๆ เช่นกัน ความครอบคลุมของเราเกี่ยวกับ การรั่วไหลข้อมูลของ SafePal ที่ส่งผลกระทบต่อลูกค้าเกือบ 40,000 ราย แสดงให้เห็นว่ารายละเอียดลูกค้าสามารถตกไปอยู่ในมือของคนผิดได้อย่างไร แม้ตัวผลิตภัณฑ์เองจะถูกสร้างขึ้นโดยเน้นความปลอดภัยก็ตาม
สิ่งที่บุคคลควรทำหลังการรั่วไหลของผู้ให้บริการ
คุณไม่จำเป็นต้องรอการยืนยันว่าข้อมูลของคุณเองถูกนำไป ขั้นตอนที่สมเหตุสมผลและมีค่าใช้จ่ายต่ำ ได้แก่:
- ติดตามบัญชีของคุณ ตรวจสอบรายการเดินบัญชีธนาคาร บัญชีนายหน้า และบัตรเครดิตสำหรับกิจกรรมที่ไม่คุ้นเคย และเปิดการแจ้งเตือนธุรกรรม
- ตรวจสอบรายงานเครดิตของคุณ พิจารณาการแจ้งเตือนการฉ้อโกงหรือการอายัดเครดิตหากคุณได้รับแจ้งว่าข้อมูลระบุตัวตนที่ละเอียดอ่อนเกี่ยวข้อง
- ระแวงต่อข้อความที่ไม่คาดคิด ฟิชชิ่งมักตามมาหลังข่าวการรั่วไหล อย่าแชร์รหัส รหัสผ่าน หรือรายละเอียดส่วนตัวเพื่อตอบสนองต่อการติดต่อที่ไม่พึงประสงค์
- ใช้รหัสผ่านที่ไม่ซ้ำกันและการยืนยันตัวตนหลายปัจจัย สิ่งนี้จำกัดความเสียหายหากข้อมูลรับรองใด ๆ ถูกเปิดเผย
- เก็บจดหมายแจ้งเตือนไว้ อาจมีประโยชน์หากคุณต้องโต้แย้งการฉ้อโกงหรือขอการติดตามเครดิตที่บริษัทที่ได้รับผลกระทบเสนอให้ในภายหลัง
สรุป
เหตุการณ์ข้อมูลรั่วไหลของ EY ที่ Goldman Sachs และ Man Group เข้าไปเกี่ยวข้องในตอนนี้เป็นเครื่องเตือนใจว่าข้อมูลของคุณปลอดภัยเท่ากับซัพพลายเออร์ที่อ่อนแอที่สุดในห่วงโซ่เท่านั้น ขอบเขตทั้งหมดยังไม่ชัดเจน ดังนั้นจับตาดูการอัปเดตอย่างเป็นทางการจากบริษัทที่เกี่ยวข้อง ในระหว่างนี้ ติดตามบัญชีของคุณ เพิ่มความปลอดภัยของบัญชี และจัดการข้อความที่เกี่ยวข้องกับการรั่วไหลที่ไม่คาดคิดด้วยความระมัดระวัง สำหรับตัวอย่างเพิ่มเติมว่าการเปิดเผยข้อมูลจากบุคคลที่สามเกิดขึ้นอย่างไร อ่านรายงานของเราเกี่ยวกับ การรั่วไหลที่พันธมิตรขนส่งของ Trezor และ การรั่วไหลของ SafePal




