Витік даних EY зачіпає сторонню платформу IT-підтримки
Ernst & Young LLP, одна з найбільших у світі фірм професійних послуг, повідомляє клієнтів про витік даних, що скомпрометував платформу заявок підтримки, яку використовував її IT-персонал. Згідно з повідомленням компанії, неавторизована третя сторона отримала доступ до системи й завантажила документи з клієнтськими податковими даними протягом приблизно двотижневого періоду цієї весни. Витік даних EY є нагадуванням, що навіть найбільші, найбагатші на ресурси фірми можуть бути скомпрометовані через інструменти, на які щодня покладаються їхні внутрішні команди підтримки.
Системи заявок підтримки часто розглядають як інфраструктуру з низьким пріоритетом порівняно з клієнтськими платформами чи фінансовими системами. Проте ці інструменти нерідко містять вкладення, листування та файли, які співробітники завантажують під час вирішення технічних проблем, зокрема конфіденційні податкові документи, передані в межах звичайних запитів до IT-підтримки. Це робить їх привабливою, але часто недооціненою ціллю.
Як система підтримки стала слабким місцем
EY не опублікувала детального технічного аналізу того, як зловмисник отримав доступ, але інцидент відповідає шаблону, про який дослідники безпеки неодноразово попереджали останніми місяцями: сторонні та допоміжні системи дедалі частіше використовують як точку входу в добре захищені організації. Зловмисники розуміють, що головний вхід компанії, її основна мережа, поштові системи та клієнтські портали зазвичай отримують найбільше інвестицій у безпеку. Внутрішні інструменти, якими користуються IT-фахівці, іноді перевіряють менш ретельно, хоча вони можуть містити несподівано велику кількість чутливих матеріалів.
Ця динаміка не є унікальною для EY. Інші нещодавні інциденти, як-от кампанія шкідливого ПЗ через інсталятори MSI, націлена на криптотрейдерів, показують, що зловмисники продовжують експлуатувати довірене програмне забезпечення та канали підтримки замість того, щоб намагатися пробити захищені системи в лоб. У тому випадку жорстко закріплені облікові дані в інсталяційних файлах дали атакуючим непомітний плацдарм. У випадку EY точкою входу стала платформа заявок підтримки, але базовий урок той самий: будь-яка система, що обробляє файли, облікові дані чи клієнтську інформацію, заслуговує такого ж рівня захисту, як і основні бізнес-системи.
Наслідки для конфіденційності клієнтів EY
Найбільш тривожною деталлю в повідомленні EY є характер скомпрометованих даних. Податкові документи зазвичай містять номери соціального страхування, відомості про доходи, реквізити фінансових рахунків та інші ідентифікатори, цінні для крадіжки персональних даних і податкового шахрайства. Приблизно двотижневе вікно доступу дало зловмиснику достатньо часу, щоб ідентифікувати, вибрати та вивантажити конкретні файли, а не викрадати дані без розбору, що вказує на ймовірно навмисне, а не випадкове вторгнення.
Для постраждалих клієнтів ставки щодо конфіденційності виходять за межі безпосереднього витоку. Податкові дані мають довгий період придатності. На відміну від пароля, який можна миттєво змінити, номер соціального страхування чи історичну податкову декларацію не можна просто скинути. Це означає, що наслідки такого витоку можуть проявитися через місяці або навіть роки у вигляді шахрайських податкових декларацій, несанкціонованих кредитних заявок або цілеспрямованих фішингових спроб, які використовують реальні дані облікових записів, щоб виглядати легітимними.
Що це означає для вас
Якщо ви є клієнтом EY або клієнтом будь-якої фірми, яка обробляла ваші податкові документи через сторонню платформу, цей інцидент є корисним приводом переглянути власні ризики. Запитайте безпосередньо свого провайдера, чи були ваші дані серед скомпрометованих файлів, вимагайте письмового підтвердження та дізнайтеся, які послуги моніторингу чи захисту, наприклад кредитний моніторинг, пропонуються у зв’язку з цим.
У ширшому сенсі цей витік підкреслює, чому варто бути обережними щодо того, скільки чутливої документації завантажується на портали підтримки, навіть якщо запит здається рутинним. Заявки IT-підтримки не завжди розробляються з такою ж ретельністю щодо безпеки, як спеціалізовані системи керування документами, і клієнти рідко мають уявлення про те, як довго зберігаються завантажені файли та хто має до них внутрішній доступ.
Практичні висновки
Якщо ви вважаєте, що ваші податкові дані могли постраждати через витік даних EY або подібний інцидент із залученням професійної консалтингової фірми, зважте на такі кроки:
- Зв’яжіться безпосередньо з фірмою, щоб підтвердити, чи ваші конкретні записи були серед скомпрометованих файлів, і запитайте деталі щодо меж двотижневого вікна.
- Встановіть попередження про шахрайство або заморозьте кредитні файли в основних кредитних бюро, якщо було скомпрометовано податкові чи фінансові ідентифікатори.
- Уважно стежте за податковими деклараціями на ознаки шахрайської активності, особливо під час податкового сезону.
- Уникайте завантаження конфіденційних фінансових документів на портали підтримки, якщо це не є абсолютно необхідним, і запитуйте у провайдерів інформацію про їхні практики зберігання даних.
- Використовуйте надійні, унікальні паролі та багатофакторну автентифікацію на будь-якому клієнтському порталі, пов’язаному з постраждалою фірмою.
- Під час віддаленого доступу до конфіденційних фінансових платформ додатковий рівень шифрування через правильно налаштований VPN, як описано в цьому посібнику з налаштування NordVPN, може зменшити ризики в незахищених мережах.
Витік даних EY підкреслює ширшу істину про сучасний захист даних: безпека настільки сильна, наскільки захищена її найменш контрольована система. Поки тривають розслідування, постраждалим клієнтам слід залишатися пильними щодо офіційних повідомлень та обережно ставитися до будь-яких несподіваних листів, які посилаються на цей інцидент, оскільки подібні витоки часто спричиняють хвилю подальших фішингових спроб.




