ShinyHunters'ın Ernst & Young Hakkında İddia Ettikleri

Şantaj grubu ShinyHunters, dünyanın en büyük profesyonel hizmet firmalarından Ernst & Young'ı iddia edilen kurbanlar listesine ekledi. İddiaya göre grup, üçüncü taraf bir BT destek platformunu içeren bir tedarik zinciri ihlali yoluyla erişim sağladığını, çalınan kimlik bilgileriyle Jira örneği de dahil olmak üzere iç sistemlere ulaştığını ve nihayetinde vergi dosyalama verilerini çektiğini söylüyor. ShinyHunters'ın EY'ın yanıt vermesi için 31 Temmuz'a kadar süre tanıdığı ve firma iletişime geçmezse çalınan materyali yayımlamakla tehdit ettiği bildiriliyor.

Şu an itibarıyla bu, Ernst & Young'a yönelik bir ShinyHunters fidye yazılımı iddiasıdır, doğrulanmış bir ihlal değildir. Herhangi bir örnek dosya, sızdırılmış veri tabanı veya çalınan vergi kayıtlarının bağımsız olarak doğrulanmış bir kanıtı kamuya açık şekilde ortaya çıkmadı. İddia şu anda tamamen ShinyHunters'ın sızıntı sitesinde yayınladığı ve güvenlik araştırmacıları kanalları ile sosyal medyada dolaşıma sokulan kendi açıklamalarına dayanıyor.

Henüz Doğrulanmış Bir Sızıntı Kanıtının Bulunmamasının Nedenleri

Fidye yazılımı ve şantaj grupları, kullanılabilir kanıt sunmadan çok önce, hatta bazen hiç sunmadan düzenli olarak iddialarda bulunurlar. Bir sızıntı sitesindeki liste, doğrulanmış bir veri ihlali ile aynı anlama gelmez. Doğrulama genellikle ya şirketin olayı kabul etmesini, güvenlik araştırmacılarının sızdırılan örnekleri gerçek kayıtlarla eşleştirmesini ya da saldırganların hırsızlığı kanıtlamaya yetecek kadar veri yayımlamasını gerektirir.

Ernst & Young vakasında, dolaşımdaki ayrıntılar - bir BT destek satıcısı üzerinden tedarik zinciri açısı, kimlik bilgisi hırsızlığı ve Jira erişimi - ShinyHunters'ın daha önce kullandığı taktiklerle örtüşmektedir. Ancak geçmiş davranışla tutarlılık, doğrulama değildir. EY resmi bir açıklama yapana veya doğrulanabilir veriler ortaya çıkana kadar iddia kanıtlanmamış olarak değerlendirilmelidir. Bu ayrım önemlidir, çünkü erken panik de erken reddetme de her iki durumda da etkilenebilecek müşteriler ve çalışanlar için risk taşır.

Fidye Yazılımı Grupları Doğrulanmamış İddiaları Nasıl Kaldıraç Olarak Kullanıyor?

Ernst & Young durumu, giderek daha tanıdık hale gelen geniş bir oyun kitabına uymaktadır. ShinyHunters, büyük ve tanınan kuruluşları isimlendirme, ardından da bu ismin itibar ağırlığını, temeldeki ihlal tam olarak kanıtlansa da kanıtlanmasa da bir yanıt almak için baskı unsuru olarak kullanma konusunda bir örüntü oluşturmuştur. EY büyüklüğündeki bir firma, teknik iddialar doğrulanmamış olsa bile, adı bir sızıntı sitesinde göründüğü anda anında incelemeye maruz kalır.

Grup diğer hedeflerde de benzer bir yaklaşım izlemiştir. Cologuard testinin arkasındaki teşhis şirketi Exact Sciences ile ilgili bir ihlal iddiasında bulunarak, hassas sağlık verilerini şantaj girişiminin merkezine yerleştirmiştir. Ayrıca büyük bir HVAC ve soğutma distribütörü olan Baker Distributing şirketinde bir ihlal gerçekleştirdiğini ve Kolombiyalı bir finansal hizmetler şirketi olan Addi.com ile bağlantılı finansal kayıtların çalındığını iddia etmiştir. Her vakada, baskı işini yapan şey mutlaka somut kanıt değil, duyurunun kendisi olmuştur. Cushman & Wakefield ile ilgili ayrı bir olay, birden fazla şantaj grubunun örtüşen kurbanlar iddia edebileceğini ve gerçekte ne olduğunu anlamaya çalışanlar için daha fazla kafa karışıklığı yaratabileceğini göstermektedir.

Strateji nettir: güvenilir, yüksek profilli bir markayı isimlendirmek, medyada yer almayı ve müşteri kaygısını, çoğu zaman incelenen şirketin araştırma yapıp yanıt verebileceğinden daha hızlı bir şekilde doğurur. Bu asimetri kaldıraçtır.

Bu Sizin İçin Ne Anlama Geliyor?

Eğer bir Ernst & Young müşterisi, satıcısı veya çalışanıysanız, şu anda sorumlu davranış teyit beklemek değil, ihtiyatlı olmaktır. Fidye yazılımı grupları, insanların haber olmamasını risk yok anlamına geldiğini varsaydıklarında kazanç sağlar. İddianın doğası - vergi dosyalama verilerinin iddiaya göre bir tedarik zinciri rotası üzerinden alınması - göz önüne alındığında, EY ile finansal veya profesyonel bir ilişkisi olan herkes, firma durumu netleştirene kadar bir miktar maruziyetin mümkün olduğunu varsaymalıdır.

Bu belirli ShinyHunters Ernst & Young fidye yazılımı iddiası nasıl sonuçlanırsa sonuçlansın, pratik adımlar anlamlıdır. Saldırganlar genellikle iddia edilen bir ihlal etrafındaki tanıtımı, ikna edici takip dolandırıcılıkları hazırlamak için kullandıklarından, EY'ya, vergi dosyalamalarına veya denetim ilişkilerine atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun. EY ile hassas finansal veya vergi belgeleri paylaştıysanız, önümüzdeki haftalarda hesaplarınızı ve kredi hareketlerinizi daha yakından izlemeyi düşünün. İddia edilen sızma noktası üçüncü taraf bir BT destek platformunu içerdiğinden, tedarik zinciri erişiminin, saldırganların aksi takdirde iyi korunan kuruluşlara ulaşmasının en yaygın yollarından biri olmaya devam ettiğini hatırlatarak, çalışanlar alışılmadık oturum açma istemlerine veya kimlik bilgisi sıfırlama taleplerine karşı tetikte olmalıdır.

Sonuç Olarak

ShinyHunters'ın Ernst & Young'a yönelik iddiası ciddiye alınacak kadar ciddidir, ancak henüz doğrulanmış bir ihlal değildir. Sağlık teşhisinden dağıtım ve finansal hizmet firmalarına kadar diğer iddia edilen hedeflerdeki örüntü, verinin kendisi kadar iddianın kendisine de dayanan bir grubu göstermektedir. Bunu, grubun kendi zaman çizelgesinde gelebilecek veya gelmeyecek bir doğrulamayı beklemek yerine, kendi maruziyetinizi gözden geçirmek ve temel güvenlik alışkanlıklarınızı şimdi sıkılaştırmak için bir uyarı olarak kabul edin. Durum gelişirken haberdar olmak, resmi EY iletişimlerini izlemek ve bu olaya atıfta bulunan istenmeyen mesajlara şüpheyle yaklaşmak, mevcut en pratik adımlardır.