Andersen Group Inc. (NYSE: ANDG), фірму з надання професійних послуг та податкового консультування, було розміщено на сайті вимагання LeakedData, який керується Silent Ransom Group. Це розміщення має значення, оскільки воно суперечить попереднім внутрішнім оцінкам, які описували інцидент як повністю локалізований. Для клієнтів фірми історія вимагання через витік даних Andersen Group є нагадуванням про те, що перша заява компанії про інцидент не завжди є останнім словом.
Цей допис дотримується лише того, що було повідомлено. У вихідній статті інцидент описується як такий, що включає соціальну інженерію, і зазначається, що розміщення з'явилося на даркнет-порталі після того, як власна оцінка компанії свідчила про закриття питання. Такі деталі, як обсяг або тип даних, про які заявляють, не були встановлені в матеріалах, які ми розглянули, тому ми не будуємо здогадок щодо них.
Що показує розміщення на LeakedData
Розміщення на порталі витоку або вимагання є заявою, зробленою зловмисниками. Воно сигналізує про те, що група заявляє, нібито володіє даними жертви, і хоче чинити тиск на організацію, щоб змусити її заплатити, зазвичай погрожуючи опублікувати те, що викрала. Це не є незалежним доказом того, що було викрадено, і не є підтвердженим переліком постраждалих записів.
Що розміщення дійсно показує, так це те, що Silent Ransom Group вважає Andersen Group життєздатною ціллю для тиску. Час також примітний: публікація відбулася після періоду, коли власна позиція компанії полягала в тому, що інцидент було врегульовано. Публічне висвітлення цієї справи також включає оголошення компанії, яке описує врегулювання обмеженого інциденту безпеки, з повідомленням обмеженої кількості клієнтів. Розміщення на порталі тепер співіснує з цим звітом, і саме розбіжність між ними читачі повинні відслідковувати.
Для фірми з податкового консультування чутливість клієнтських даних є головним питанням. Консультаційна робота включає фінансові записи, дані про особу та податкові декларації, що є саме тим типом інформації, який є цінним для шахрайства та цільового фішингу.
Як соціальна інженерія дозволяє зловмисникам потрапити всередину
Соціальна інженерія означає маніпулювання людьми, а не злом програмного забезпечення. Замість використання технічної вразливості зловмисник переконує працівника або службу підтримки надати доступ. Поширені підходи включають видавання себе за IT-персонал, представлення як постачальник або звернення до когось по телефону чи в повідомленні з правдоподібним приводом та відчуттям терміновості.
Цей підхід працює, оскільки він націлений на звичайну поведінку. Запит на скидання пароля, запит на підтвердження входу або дзвінок від когось, хто називає себе внутрішньою підтримкою, — усе це може виглядати звичайно. Щойно зловмисник отримує сеанс, що виглядає легітимним, він може переміщатися системами з меншою кількістю сигналів тривоги, ніж спричинив би технічний злом, і може тихо копіювати дані, перш ніж хтось помітить.
Саме тому ці інциденти важко окреслити. Якщо доступ надійшов через довірений обліковий запис, а не через шкідливе програмне забезпечення, захисникам доводиться переглядати, до чого цей обліковий запис мав доступ і протягом якого часу, перш ніж вони зможуть з упевненістю сказати, що було викрадено.
Чому заяви про "повну локалізацію" заслуговують на ретельну перевірку
Природно, що компанія хоче швидко заспокоїти клієнтів. Але "локалізовано" може означати різні речі: що доступ зловмисника було відрізано, що постраждалі системи було ізольовано або що подальшої шкоди не очікується. Це не те саме, що "ми точно знаємо, що було викрадено".
Вимагання змінює картину. Коли дані вже скопійовано, закриття дверей не повертає їх. Зловмисники все ще володіють файлами і можуть використовувати портал витоку для подальшого тиску. Розміщення, яке з'являється після оголошення про локалізацію, свідчить про те, що або масштаб був більшим, ніж спочатку розуміли, або зловмисники стверджують більше, ніж підтвердила компанія. У будь-якому випадку читачі повинні ставитися до ранніх заяв про повну безпеку як до попередніх і шукати подальших розкриттів.
Хороші ознаки в будь-якому реагуванні на інцидент включають чітке повідомлення постраждалих сторін, конкретні відомості про те, які категорії даних були задіяні, та оновлення, коли з'являється нова інформація.
Що це означає для вас
Якщо ви є клієнтом Andersen Group, не чекайте на визначеність, перш ніж захистити себе. Припустіть, що інформація, яку ви надали фірмі, може бути під загрозою, і дійте відповідно. Якщо ви не отримали повідомлення, це не гарантує, що ваші дані не були зачеплені, оскільки компанія заявила, що було повідомлено лише обмежену кількість клієнтів.
Якщо ви користуєтеся будь-яким постачальником послуг, який з'явився на порталі вимагання, застосовується та сама логіка. Практичний ризик менше стосується самого витоку і більше того, що за ним слідує: переконливих фішингових повідомлень, які посилаються на витік, вашого бухгалтера або ваші податкові декларації.
Що робити клієнтам, якщо їхнього постачальника послуг внесено до списку
- Скиньте облікові дані. Змініть паролі для будь-якого порталу або облікового запису, пов'язаного з фірмою, і всюди, де ви використовували їх повторно. Використовуйте унікальний пароль для кожного сервісу та увімкніть багатофакторну автентифікацію.
- Очікуйте фішингу на тему витоку. Можуть надходити повідомлення, які нібито від фірми, регулятора або кредитної служби. Не переходьте за посиланнями та не відкривайте вкладення; зв'яжіться з фірмою, використовуючи контактні дані, які у вас вже є.
- Перевіряйте запити незалежно. Будьте обережні з будь-яким дзвінком або електронним листом, який просить вас підтвердити дані про особу, змінити платіжні інструкції або поділитися документами. Соціальна інженерія працює як на клієнтах, так і на працівниках.
- Перевірте сервіси сповіщення про витоки. Пошукайте свої електронні адреси в надійних інструментах моніторингу витоків, щоб побачити, чи ваші дані з'явилися.
- Стежте за фінансовими та податковими рахунками. Слідкуйте за банківською та кредитною активністю і розгляньте заморожування кредиту, якщо ваші фінансові ідентифікатори могли бути розкриті.
- Ставте фірмі прямі запитання. Запросіть письмове підтвердження того, чи були задіяні ваші дані і що компанія робить із цим.
Ключові висновки
Справа про вимагання через витік даних Andersen Group показує, що інцидент може виглядати завершеним на папері, поки зловмисники все ще ведуть кампанію тиску. Ставтеся до ранніх заяв про локалізацію з поміркованим скептицизмом, захистіть свої облікові записи зараз і будьте пильними щодо подальшого фішингу. Ці кроки коштують небагато, і вони захищають вас незалежно від того, як зрештою розгортатимуться деталі цього інциденту.




