ข้อมูลลูกค้า Hollard ปรากฏบนดาร์กเว็บ

ข้อมูลบางส่วนของลูกค้า Hollard Insurance ปรากฏบนดาร์กเว็บ โดยถูกโพสต์โดยแก๊งกรรโชกทางไซเบอร์ที่รู้จักในชื่อ The Gentlemen กลุ่มดังกล่าวอ้างว่าข้อมูลถูกขโมยโดยตรงจากระบบของ Hollard แต่บริษัทประกันโต้แย้งข้อกล่าวหานั้น ตามที่ Hollard ระบุ ข้อมูลที่รั่วไหลนั้นแท้จริงแล้วมาจากเหตุละเมิดข้อมูลที่ MIP Holdings ซึ่งเป็นผู้ให้บริการบริหารงานบุคคลที่สามซึ่งมีระบบให้บริการบริษัทประกันประมาณ 45 แห่งทั่วอุตสาหกรรม

ความแตกต่างนี้สำคัญ Hollard กล่าวว่าเครือข่ายของบริษัทเองไม่ถูกบุกรุก และการเปิดเผยข้อมูลนั้นสืบย้อนกลับไปยังผู้ให้บริการที่ดำเนินการบริหารกรมธรรม์แทนบริษัท รวมถึงข้อมูลที่เกี่ยวข้องกับผู้ถือกรมธรรม์ funeral policy สำหรับลูกค้าที่รายละเอียดส่วนบุคคลกำลังแพร่กระจายออนไลน์ในขณะนี้ แหล่งที่มาทางเทคนิคของเหตุละเมิดนั้นมีความสำคัญน้อยกว่าความเป็นจริงในทางปฏิบัติ: ข้อมูลของพวกเขาถูกเปิดเผย ไม่ว่าเซิร์ฟเวอร์นั้นจะเป็นของใครก็ตาม

ทำไมผู้ให้บริการบุคคลที่สามจึงเป็นจุดอ่อน

บริษัทประกันพึ่งพาเครือข่ายผู้ให้บริการภายนอกสำหรับทุกสิ่งตั้งแต่การประมวลผลclaims ไปจนถึงการบริหารกรมธรรม์ ผู้ให้บริการแต่ละรายเป็นจุดเข้าที่เป็นไปได้สำหรับผู้โจมตี และผู้ให้บริการรายเดียวที่ถูกบุกรุกสามารถส่งผลกระทบเป็นวงกว้างออกไปยังองค์กรลูกค้าหลายสิบแห่งในคราวเดียว ดูเหมือนว่านั่นคือสิ่งที่เกิดขึ้นที่นี่: เหตุละเมิดหนึ่งครั้งที่ MIP Holdings มีรายงานว่ากระทบข้อมูลลูกค้าที่เชื่อมโยงกับบริษัทประกันมากถึง 45 แห่ง รวมถึง Hollard ด้วย

รูปแบบนี้ไม่ใช่เรื่องเฉพาะในภาคประกันภัยของแอฟริกาใต้ เหตุการณ์ขนาดใหญ่ที่เกี่ยวข้องกับผู้ประมวลผลบุคคลที่สามหรือโครงสร้างพื้นฐานที่ใช้ร่วมกันได้แสดงให้เห็นซ้ำแล้วซ้ำเล่าถึงวิธีที่จุดล้มเหลวเพียงจุดเดียวสามารถเปิดเผยบันทึกลูกค้าที่เชื่อมโยงกับแบรนด์ที่ไม่เกี่ยวข้องกันได้ เหตุละเมิดข้อมูลของ Carnival Corporation ซึ่งกระทบข้อมูลส่วนบุคคลของคนประมาณ 6 ล้านคน เป็นอีกตัวอย่างหนึ่งของการโจมตีทางไซเบอร์ครั้งเดียวที่สามารถลุกลามกลายเป็นเหตุการณ์เปิดเผยข้อมูลขนาดมหึมาที่ส่งผลกระทบต่อลูกค้าที่ไม่เคยมีปฏิสัมพันธ์โดยตรงกับระบบที่ถูกบุกรุก

สำหรับผู้บริโภค บทเรียนนั้นไม่สบายใจแต่สำคัญ: ความปลอดภัยของข้อมูลของคุณไม่ได้ขึ้นอยู่กับบริษัทที่คุณสมัครใช้บริการด้วยเพียงอย่างเดียว แต่ยังขึ้นอยู่กับผู้ให้บริการ ผู้ประมวลผล และผู้รับเหมาช่วงทุกรายที่บริษัทนั้นมอบข้อมูลของคุณให้อย่างเงียบ ๆ ด้วย

ปัญหาเป้าหมายที่เพิ่มขึ้นของภาคประกันภัย

บริษัทประกันเป็นเป้าหมายที่น่าดึงดูดสำหรับแก๊งกรรโชกอย่าง The Gentlemen เพราะพวกเขาถือครองข้อมูลส่วนบุคคลและข้อมูลทางการเงินที่ละเอียดอ่อนจำนวนมหาศาล: เอกสารยืนยันตัวตน ประวัติทางการแพทย์ รายละเอียดธนาคาร และบันทึกกรมธรรม์ เมื่อข้อมูลนั้นถูกรวบรวมผ่านผู้บริหารจัดการที่ใช้ร่วมกันอย่าง MIP Holdings ผู้โจมตีจะได้อำนาจต่อรองเหนือหลายบริษัทในคราวเดียว เพิ่มแรงกดดันให้จ่ายค่าไถ่หรือเสี่ยงต่อการรั่วไหลต่อสาธารณะ

การตอบสนองต่อสาธารณะของ Hollard ที่ระบุว่าเหตุละเมิดมาจากบุคคลที่สาม而非โครงสร้างพื้นฐานของตนเอง เป็นท่าทีทั่วไปของอุตสาหกรรมหลังเหตุการณ์เช่นนี้ ในหลายกรณีมันถูกต้องตามข้อเท็จจริง แต่ไม่ได้เปลี่ยนแปลงการเปิดเผยที่ลูกค้าเผชิญ ไม่ว่าเหตุละเมิดจะเกิดที่บริษัทประกันหรือผู้ให้บริการที่ห่างออกไปหลายชั้น บันทึกที่รั่วไหลก็สามารถถูกใช้โดยอาชญากรที่ต้องการก่ออาชญากรรมidentity theft หรือการฉ้อโกงได้เช่นกัน

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณถือกรมธรรม์กับ Hollard โดยเฉพาะกรมธรรม์ funeral policy ควรสันนิษฐานว่าข้อมูลของคุณอาจเป็นส่วนหนึ่งของชุดข้อมูลที่รั่วไหลจนกว่าคุณจะได้รับการยืนยันเป็นอย่างอื่น ข้อมูลที่ถูกเปิดเผยในเหตุการณ์เช่นนี้มักรวมถึงรายละเอียดระบุตัวตน เช่น ชื่อ ข้อมูลติดต่อ และหมายเลขกรมธรรม์ ซึ่งเป็นข้อมูลที่มีค่าสำหรับการฟิชชิง การหลอกลวงผ่านวิศวกรรมสังคม และการฉ้อโกงidentity

ขั้นตอนปฏิบัติที่ควรทำตอนนี้:

  • ระวังความพยายามฟิชชิง อาชญากรมักใช้ข้อมูลที่รั่วไหลเพื่อสร้างอีเมลหรือข้อความหลอกลวงที่น่าเชื่อถือโดยอ้างอิงรายละเอียดกรมธรรม์จริง
  • ตรวจสอบกิจกรรมผิดปกติในบัญชี ตรวจสอบบัญชีประกันและบัญชีการเงินของคุณสำหรับการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตหรือการสมัครใหม่ที่ทำในชื่อของคุณ
  • พิจารณาบริการติดตามเครดิตหรือidentity เครื่องมือเหล่านี้สามารถแจ้งเตือนคุณได้หากรายละเอียดส่วนบุคคลของคุณถูกใช้เพื่อเปิดบัญชีใหม่หรือวงเงินสินเชื่อ
  • อัปเดตรหัสผ่านที่ผูกกับบัญชีใด ๆ ที่เชื่อมโยงกับข้อมูลที่ถูกเปิดเผย โดยเฉพาะหากคุณใช้ข้อมูลรับรองซ้ำข้ามบริการต่าง ๆ
  • เฝ้าระวังการสื่อสารอย่างเป็นทางการจาก Hollard และสงสัยต่อการติดต่อที่ไม่ได้รับการร้องขอซึ่งอ้างว่ามาจากบริษัทประกันและขอข้อมูลละเอียดอ่อน

ก้าวต่อไป

เหตุการณ์ของ Hollard เป็นเครื่องเตือนใจว่าเหตุละเมิดข้อมูลไม่ค่อยจำกัดอยู่เพียงบริษัทเดียว เมื่อผู้ให้บริการบุคคลที่สามถูกบุกรุก ผลกระทบจะแพร่กระจายไปยังทุกองค์กรที่ไว้วางใจให้ mereka ดูแลข้อมูลลูกค้า และสุดท้ายไปถึงทุกบุคคลที่ข้อมูลของพวกเขาผ่านไปตามเส้นทางนั้น จนกว่าบริษัทต่าง ๆ ทั่วภาคประกันภัยจะกระชับวิธีการตรวจสอบและติดตามผู้ให้บริการ เหตุการณ์เช่นนี้มีแนวโน้มจะปรากฏขึ้นต่อไป

หากคุณเป็นลูกค้าของ Hollard อย่ารอการยืนยันเพิ่มเติมก่อนที่จะใช้มาตรการป้องกัน ติดตามบัญชีของคุณ ระวังข้อความที่ไม่คาดคิดซึ่งอ้างอิงถึงกรมธรรม์ของคุณ และปฏิบัติต่อคำขอข้อมูลส่วนบุคคลหรือทางการเงินด้วยความระมัดระวังจนกว่าขอบเขตทั้งหมดของเหตุละเมิดนี้จะชัดเจน