Що саме ShinyHunters заявляють про Ernst & Young

Угруповання-вимагач ShinyHunters додало Ernst & Young, одну з найбільших у світі компаній у сфері професійних послуг, до свого списку ймовірних жертв. Згідно з заявою, угруповання стверджує, що отримало доступ через компрометацію ланцюга постачання за участю сторонньої платформи ІТ-підтримки, використавши викрадені облікові дані для доступу до внутрішніх систем, зокрема інстансу Jira, і врешті витягло дані податкової звітності. ShinyHunters нібито встановили дедлайн 31 липня для відповіді EY, погрожуючи опублікувати викрадені матеріали, якщо компанія не вийде на зв’язок.

Наразі це лише заява ShinyHunters про вимагання щодо Ernst & Young, а не підтверджений витік даних. Жодних зразків файлів, злитих баз даних чи незалежно перевірених доказів викрадення податкових записів у відкритому доступі не з’явилося. Заява повністю ґрунтується на власних повідомленнях ShinyHunters, розміщених на їхньому сайті витоків і поширених каналами дослідників безпеки та в соціальних мережах.

Чому досі немає перевірених доказів витоку

Угруповання програм-вимагачів і вимагачі регулярно публікують заяви задовго до — або іноді взагалі без — надання придатних доказів. Запис на сайті витоків не рівнозначний підтвердженому витоку даних. Для верифікації зазвичай потрібне або визнання інциденту компанією, або зіставлення дослідниками безпеки злитих зразків із реальними записами, або публікація нападниками достатнього обсягу даних для підтвердження крадіжки.

У випадку з Ernst & Young деталі, що поширюються, — вектор через ланцюг постачання через ІТ-підтримку, викрадення облікових даних і доступ до Jira — узгоджуються з тактиками, які ShinyHunters використовували раніше. Але узгодженість із минулою поведінкою не є підтвердженням. Поки EY не випустить офіційної заяви або не з’являться перевірені дані, заяву слід вважати недоведеною. Це розрізнення важливе, оскільки і передчасна паніка, і передчасне відкидання несуть ризики для клієнтів і співробітників, яких це може стосуватися.

Як угруповання програм-вимагачів використовують непідтверджені заяви як важіль

Тут ситуація з Ernst & Young вписується в ширшу і дедалі звичнішу схему. ShinyHunters виробили шаблон називати великі, впізнавані організації, а потім використовувати репутаційну вагу цього імені для тиску на відповідь, незалежно від того, чи підтверджений коли-небудь повністю сам витік. Фірма такого розміру, як EY, потрапляє під негайний приціл суспільної уваги, щойно її ім’я з’являється на сайті витоків, навіть якщо технічні заяви під ним залишаються неперевіреними.

Угруповання застосовувало подібний підхід до інших цілей. Воно заявило про злам Exact Sciences, діагностичної компанії, що стоїть за тестом Cologuard, поставивши конфіденційні медичні дані в центр спроби вимагання. Також узяло на себе відповідальність за витік у Baker Distributing, великого дистриб’ютора систем опалення, вентиляції та кондиціювання, і заявило про викрадення фінансових записів, пов’язаних із Addi.com, колумбійською компанією фінансових послуг. У кожному випадку саме оголошення, а не обов’язково вагомі докази, виконувало основну роботу тиску. Окремий інцидент із Cushman & Wakefield показує, як кілька угруповань вимагачів можуть претендувати на одних і тих самих жертв, додаючи плутанини для тих, хто намагається оцінити, що сталося насправді.

Стратегія проста: називання бренду, якому довіряють і який широко відомий, швидко генерує медійне висвітлення і тривогу клієнтів, часто швидше, ніж компанія під питанням може розслідувати і відреагувати. Ця асиметрія і є важелем впливу.

Що це означає для вас

Якщо ви клієнт, постачальник або співробітник Ernst & Young, відповідальним кроком зараз є обережність, а не очікування підтвердження. Угруповання програм-вимагачів виграють, коли люди припускають, що відсутність новин означає відсутність ризику. З огляду на характер заяви — дані податкової звітності, ймовірно викрадені через ланцюг постачання, — кожен, хто має фінансові або професійні стосунки з EY, мав би припускати можливість певного витоку, доки компанія не прояснить ситуацію.

Практичні кроки мають сенс незалежно від того, як вирішиться ця конкретна заява ShinyHunters про атаку на Ernst & Young. Слідкуйте за фішинговими спробами, які згадують EY, податкові документи або аудиторські відносини, оскільки зловмисники часто використовують розголос навколо заявленого витоку, щоб створювати переконливі подальші шахрайства. Якщо ви ділилися конфіденційними фінансовими або податковими документами з EY, розгляньте можливість ретельніше відстежувати свої рахунки і кредитну активність у найближчі тижні. Співробітникам варто бути уважними до незвичних запитів на вхід або скидання облікових даних, оскільки заявлена точка входу стосувалася сторонньої платформи ІТ-підтримки, — це нагадування, що доступ через ланцюг постачання залишається одним із найпоширеніших способів, якими зловмисники досягають в іншому добре захищених організацій.

Підсумок

Заява ShinyHunters щодо Ernst & Young достатньо серйозна, щоб до неї ставитися серйозно, але це ще не підтверджений витік. Шаблон щодо інших ймовірних цілей — від медичної діагностики до дистрибуції та фірм фінансових послуг — показує угруповання, яке покладається на саму заяву тією ж мірою, що й на дані за нею. Ставтеся до цього як до стимулу переглянути власні ризики і зміцнити базові звички безпеки вже зараз, а не чекати на підтвердження, яке може прийти або не прийти за графіком угруповання. Залишатися поінформованим, стежити за офіційними повідомленнями EY і бути скептичними до небажаних повідомлень, які посилаються на цей інцидент, — ось найпрактичніші доступні кроки, поки ситуація розвивається.