สิ่งที่ ShinyHunters กล่าวอ้างเกี่ยวกับ Ernst & Young
กลุ่มรีดไถ ShinyHunters ได้เพิ่ม Ernst & Young ซึ่งเป็นหนึ่งในบริษัทผู้ให้บริการทางวิชาชีพที่ใหญ่ที่สุดในโลก เข้าไปในรายชื่อเหยื่อที่ถูกกล่าวหา ตามข้อกล่าวอ้าง กลุ่มดังกล่าวระบุว่าได้เข้าถึงผ่านการโจมตีห่วงโซ่อุปทานที่เกี่ยวข้องกับแพลตฟอร์มสนับสนุนด้านไอทีของบุคคลที่สาม โดยใช้ข้อมูลประจำตัวที่ถูกขโมยเพื่อเข้าถึงระบบภายใน รวมถึงอินสแตนซ์ Jira และท้ายที่สุดสามารถดึงข้อมูลการยื่นภาษีออกมาได้ มีรายงานว่า ShinyHunters กำหนดเส้นตายให้ EY ตอบสนองภายในวันที่ 31 กรกฎาคม โดยขู่ว่าจะเผยแพร่เนื้อหาที่ถูกขโมยหากบริษัทไม่ติดต่อมา
ในขณะนี้ นี่เป็นข้อกล่าวอ้างแรนซัมแวร์ของ ShinyHunters ต่อ Ernst & Young เท่านั้น ไม่ใช่การละเมิดที่ได้รับการยืนยัน ยังไม่มีไฟล์ตัวอย่าง ฐานข้อมูลที่รั่วไหล หรือหลักฐานที่ตรวจสอบได้อย่างอิสระเกี่ยวกับบันทึกภาษีที่ถูกขโมยปรากฏต่อสาธารณะ ข้อกล่าวอ้างนี้ในปัจจุบันอาศัยเพียงคำแถลงของ ShinyHunters เอง ซึ่งโพสต์บนเว็บไซต์รั่วไหลของกลุ่มและถูกเผยแพร่ผ่านช่องทางของนักวิจัยด้านความปลอดภัยและโซเชียลมีเดีย
เหตุใดจึงยังไม่มีหลักฐานการรั่วไหลที่ตรวจสอบได้
กลุ่มแรนซัมแวร์และกลุ่มรีดไถมักโพสต์ข้อกล่าวอ้างก่อนที่จะมีหลักฐานที่ใช้ได้ หรือบางครั้งก็ไม่เคยแสดงหลักฐานใด ๆ เลย การปรากฏชื่อบนเว็บไซต์รั่วไหลนั้นไม่เหมือนกับการละเมิดข้อมูลที่ได้รับการยืนยัน โดยทั่วไปการตรวจสอบต้องอาศัยการที่บริษัทยอมรับเหตุการณ์ นักวิจัยด้านความปลอดภัยตรวจสอบตัวอย่างที่รั่วไหลว่าตรงกับบันทึกจริง หรือผู้โจมตีเผยแพร่ข้อมูลมากพอที่จะยืนยันการโจรกรรมได้
ในกรณีของ Ernst & Young รายละเอียดเฉพาะที่ถูกเผยแพร่ เช่น มุมมองด้านห่วงโซ่อุปทานผ่านผู้ให้บริการสนับสนุนด้านไอที การขโมยข้อมูลประจำตัว และการเข้าถึง Jira นั้นสอดคล้องกับกลวิธีที่ ShinyHunters เคยใช้มาก่อน แต่ความสอดคล้องกับพฤติกรรมในอดีตไม่ใช่การยืนยัน จนกว่า EY จะออกแถลงการณ์อย่างเป็นทางการหรือมีข้อมูลที่ตรวจสอบได้ปรากฏขึ้น ข้อกล่าวอ้างนี้ควรถือว่ายังไม่ได้รับการพิสูจน์ การแยกแยะประเด็นนี้มีความสำคัญ เพราะการตื่นตระหนกก่อนเวลาอันควรหรือการปฏิเสธอย่างรวดเร็วเกินไป ล้วนมีความเสี่ยงต่อลูกค้าและพนักงานที่อาจได้รับผลกระทบทั้งสองทาง
กลุ่มแรนซัมแวร์ใช้ข้อกล่าวอ้างที่ยังไม่ได้รับการยืนยันเป็นเครื่องต่อรองอย่างไร
นี่คือจุดที่สถานการณ์ของ Ernst & Young เข้ากับรูปแบบที่กว้างขึ้นและพบเห็นได้บ่อยขึ้นเรื่อย ๆ ShinyHunters สร้างรูปแบบของการระบุชื่อองค์กรขนาดใหญ่ที่เป็นที่รู้จัก จากนั้นใช้แรงกดดันทางชื่อเสียงของชื่อนั้นเพื่อบีบบังคับให้ตอบสนอง โดยไม่คำนึงว่าการละเมิดที่อยู่เบื้องหลังนั้นจะได้รับการพิสูจน์อย่างสมบูรณ์หรือไม่ บริษัทขนาดเท่า EY ต้องเผชิญกับการตรวจสอบอย่างละเอียดทันทีที่ชื่อของมันปรากฏบนเว็บไซต์รั่วไหล แม้ว่าข้อกล่าวอ้างทางเทคนิคที่อยู่เบื้องหลังจะยังไม่ได้รับการตรวจสอบก็ตาม
กลุ่มนี้ใช้แนวทางที่คล้ายคลึงกันกับเป้าหมายอื่น ๆ มันเคยกล่าวอ้างว่าเจาะระบบ Exact Sciences บริษัทตรวจวินิจฉัยที่เป็นผู้พัฒนา Cologuard test โดยใช้ข้อมูลสุขภาพที่ละเอียดอ่อนเป็นศูนย์กลางของความพยายามรีดไถ นอกจากนี้ยังอ้างความรับผิดชอบต่อการละเมิดที่ Baker Distributing ผู้จัดจำหน่ายระบบปรับอากาศและทำความเย็นรายใหญ่ และกล่าวหาว่าขโมยบันทึกทางการเงินที่เชื่อมโยงกับ Addi.com บริษัทบริการทางการเงินของโคลอมเบีย ในแต่ละกรณี การประกาศนั้นเอง ไม่จำเป็นต้องเป็นหลักฐานที่แน่ชัด เป็นตัวสร้างแรงกดดันส่วนใหญ่ เหตุการณ์อีกกรณีที่เกี่ยวข้องกับ Cushman & Wakefield แสดงให้เห็นว่ากลุ่มรีดไถหลายกลุ่มสามารถอ้างสิทธิ์เหยื่อรายเดียวกันได้ เพิ่มความสับสนให้กับผู้ที่พยายามประเมินว่าเกิดอะไรขึ้นจริง
กลยุทธ์นี้ตรงไปตรงมา: การระบุชื่อแบรนด์ที่มีชื่อเสียงและน่าเชื่อถือสูง สร้างการรายงานข่าวและความวิตกกังวลของลูกค้าอย่างรวดเร็ว มักเร็วกว่าที่บริษัทที่ถูกตรวจสอบจะสามารถสอบสวนและตอบสนองได้ ความไม่สมดุลนั้นคืออำนาจต่อรอง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้า ผู้ขาย หรือพนักงานของ Ernst & Young การดำเนินการที่สมเหตุสมผลในตอนนี้คือความระมัดระวัง ไม่ใช่การรอการยืนยัน กลุ่มแรนซัมแวร์ได้ประโยชน์เมื่อผู้คนคิดว่าการไม่มีข่าวหมายถึงการไม่มีความเสี่ยง ด้วยลักษณะของข้อกล่าวอ้าง ข้อมูลการยื่นภาษีที่ถูกกล่าวหาว่านำออกไปผ่านเส้นทางห่วงโซ่อุปทาน ใครก็ตามที่มีความสัมพันธ์ทางการเงินหรือทางวิชาชีพกับ EY ควรสันนิษฐานว่าอาจมีการเปิดเผยข้อมูลบางส่วนจนกว่าบริษัทจะชี้แจงสถานการณ์ให้ชัดเจน
ขั้นตอนที่ใช้ได้จริงนั้นสมเหตุสมผลไม่ว่าข้อกล่าวอ้างแรนซัมแวร์ของ ShinyHunters ต่อ Ernst & Young นี้จะคลี่คลายอย่างไร ระวังความพยายามฟิชชิงที่อ้างอิงถึง EY การยื่นภาษี หรือความสัมพันธ์ในการตรวจสอบบัญชี เนื่องจากผู้โจมตีมักใช้การเผยแพร่ข่าวเกี่ยวกับการละเมิดที่ถูกกล่าวหาเพื่อสร้างแผนหลอกลวงที่ต่อเนื่องและน่าเชื่อถือ หากคุณเคยแบ่งปันเอกสารทางการเงินหรือภาษีที่ละเอียดอ่อนกับ EY ให้พิจารณาติดตามบัญชีและกิจกรรมด้านเครดิตของคุณอย่างใกล้ชิดมากขึ้นในไม่กี่สัปดาห์ข้างหน้า พนักงานควรตื่นตัวต่อคำขอเข้าสู่ระบบที่ผิดปกติหรือคำขอรีเซ็ตข้อมูลประจำตัว เนื่องจากจุดที่มีการกล่าวอ้างว่าเจาะเข้าระบบเกี่ยวข้องกับแพลตฟอร์มสนับสนุนด้านไอทีของบุคคลที่สาม ซึ่งเป็นเครื่องเตือนใจว่าการเข้าถึงผ่านห่วงโซ่อุปทานยังคงเป็นหนึ่งในวิธีที่พบบ่อยที่สุดที่ผู้โจมตีเข้าถึงองค์กรที่มีการป้องกันอย่างดี
สรุป
ข้อกล่าวอ้างของ ShinyHunters ต่อ Ernst & Young นั้นรุนแรงพอที่จะต้องให้ความสำคัญ แต่มันยังไม่ใช่การละเมิดที่ได้รับการยืนยัน รูปแบบที่เห็นจากเป้าหมายอื่น ๆ ที่ถูกกล่าวหา ตั้งแต่การตรวจวินิจฉัยสุขภาพ ไปจนถึงบริษัทจัดจำหน่ายและการเงิน แสดงให้เห็นกลุ่มที่พึ่งพาตัวข้อกล่าวอ้างเองพอ ๆ กับข้อมูลที่อยู่เบื้องหลัง จงถือว่านี่เป็นการกระตุ้นให้คุณตรวจสอบความเสี่ยงของตัวเองและปรับปรุงนิสัยความปลอดภัยพื้นฐานในตอนนี้ แทนที่จะรอการยืนยันที่อาจจะมาหรือไม่มาตามกำหนดเวลาของกลุ่มเอง การรับทราบข้อมูล ติดตามการสื่อสารอย่างเป็นทางการของ EY และระแวงข้อความไม่พึงประสงค์ที่อ้างอิงถึงเหตุการณ์นี้ คือขั้นตอนที่ใช้ได้จริงที่สุดในขณะที่สถานการณ์ยังพัฒนา




