Нові розкриття розширили коло жертв у витоку даних EY: Goldman Sachs і Man Group названі додатковими організаціями, які постраждали від хакерського інциденту раніше цього року, згідно з Financial Times. Витік даних EY, з яким тепер пов'язують Goldman Sachs, є корисним прикладом того, як одна компрометація в компанії, що надає професійні послуги, може сягнути далеко за межі самої компанії.

Джерело коротке, тому ця стаття дотримується того, що воно встановлює, і чітко позначає те, що залишається невідомим.

Що розкривають нові відомості

Центральна подія — список постраждалих сторін зростає. Goldman Sachs, один із найбільших інвестиційних банків світу, і Man Group, провідний управляючий активами, були визначені як жертви, пов'язані з попереднім зломом в EY. У звіті ці розкриття описуються як такі, що розширюють коло жертв інциденту, який стався раніше цього року.

Джерело не уточнює, скільки людей або записів задіяно в кожній компанії, яка саме інформація була взята з них, або коли кожна організація дізналася про витік. Це важливі прогалини, і читачам слід ставитися з обережністю до будь-яких цифр, що циркулюють деінде, якщо вони не походять від самих компаній або регуляторів.

Як витік у стороннього постачальника поширюється на клієнтів

Аудитори, податкові консультанти та консультанти перебувають в незвичайному становищі. Щоб виконувати свою роботу, вони зберігають копії конфіденційних матеріалів клієнтів: фінансові звіти, податкові файли, дані рахунків та інформацію про власних клієнтів чи інвесторів клієнтів. Це робить їх концентрованими цілями. Зловмисник, який потрапляє в одну таку компанію, може отримати доступ до даних, що належать десяткам або сотням організацій одночасно.

Ось чому список жертв, як правило, зростає після першого розкриття. Кожен клієнт скомпрометованого постачальника має з'ясувати, чи були задіяні його дані, і кожен приймає власне рішення про те, коли і як розкривати інформацію. Результат — потік оголошень протягом тижнів або місяців, що відповідає тому, що ми бачимо тут.

Ця закономірність не обмежується фінансами. Витік у постачальника послуг доставки, наприклад, призвів до розкриття даних клієнтів у випадку, описаному в нашому звіті про витік у партнера Trezor з доставки, що exposed 13,000 покупців. Компанія, чиє ім'я на продукті, не була тією, яку зламали, але її клієнти все одно постраждали.

Що відомо і що не відомо про розкриті дані

Що відомо: інцидент стався раніше цього року, EY була початковою ціллю, і Goldman Sachs та Man Group тепер названі додатковими жертвами.

Що не встановлено в джерельному матеріалі:

  • Чи були задіяні дані клієнтів, дані співробітників або дані про власних клієнтів компаній
  • Кількість постраждалих осіб у кожній з компаній
  • Чи були дані опубліковані або використані неналежним чином
  • Які повідомлення, якщо такі були, отримали окремі особи

Доки компанії або регулятори не нададуть більше деталей, розумно уникати припущень як найгіршого, так і найкращого. Великі установи часто розкривають інформацію поетапно, і початкова картина може змінитися.

Що це означає для вас

Ви можете ніколи не чути про внутрішні системи EY, але ви все одно можете постраждати, якщо банк, фонд або роботодавець, з яким ви маєте справу, використовував скомпрометованого постачальника. Мало хто обирає постачальників своєї установи, і повідомлення про витік часто надходять від компанії, яку ви не впізнаєте.

Це має двоякий ефект. По-перше, лист або електронний лист про витік у постачальника може бути легітимним, тому не відкидайте його. По-друге, новини про витік — улюблена приманка для шахраїв, тому перевіряйте будь-яке повідомлення, перейшовши безпосередньо на офіційний веб-сайт установи, а не натискаючи посилання в повідомленні.

Така сама динаміка спостерігається в менших інцидентах. Наше висвітлення витоку даних SafePal, що торкнувся майже 40,000 клієнтів показує, як дані клієнтів можуть потрапити до чужих рук, навіть коли сам продукт побудований навколо безпеки.

Що робити окремим особам після витоку у постачальника

Вам не потрібно чекати підтвердження того, що ваші власні дані були взяті. Розумні, недорогі кроки включають:

  1. Слідкуйте за своїми рахунками. Переглядайте виписки банків, брокерських рахунків і кредитних карток на предмет незнайомої активності та вмикайте сповіщення про транзакції.
  2. Перевірте свої кредитні звіти. Розгляньте попередження про шахрайство або заморожування кредиту, якщо ви отримаєте повідомлення про те, що були задіяні конфіденційні ідентифікатори.
  3. Ставтеся скептично до несподіваних повідомлень. Фішинг часто слідує за новинами про витік. Не діліться кодами, паролями або особистими даними у відповідь на незапитаний контакт.
  4. Використовуйте унікальні паролі та багатофакторну автентифікацію. Це обмежує шкоду, якщо будь-який обліковий запис було розкрито.
  5. Зберігайте будь-які повідомлення. Вони можуть бути корисними, якщо пізніше вам потрібно буде оспорити шахрайство або скористатися моніторингом кредиту, запропонованим постраждалою компанією.

Підсумок

Витік даних EY, з яким тепер пов'язані Goldman Sachs і Man Group, нагадує, що ваші дані настільки безпечні, наскільки слабкий найслабший постачальник у ланцюжку. Повний масштаб все ще неясний, тому слідкуйте за офіційними оновленнями від задіяних компаній. Тим часом слідкуйте за своїми рахунками, посилюйте безпеку облікових записів і обережно ставтеся до несподіваних повідомлень, пов'язаних з витоком. Щоб дізнатися більше прикладів того, як розгортається сторонній вплив, читайте наші звіти про витік у партнера Trezor з доставки та витік SafePal.