Andersen Group Inc. (NYSE: ANDG), một công ty dịch vụ chuyên nghiệp và tư vấn thuế, đã bị đăng lên trang tống tiền LeakedData do Silent Ransom Group vận hành. Danh sách này đáng chú ý vì nó mâu thuẫn với các đánh giá nội bộ trước đó mô tả sự cố đã được kiểm soát hoàn toàn. Đối với khách hàng của công ty, câu chuyện tống tiền qua vụ rò rỉ dữ liệu của Andersen Group là lời nhắc nhở rằng tuyên bố đầu tiên của một công ty về một sự cố không phải lúc nào cũng là lời cuối cùng.
Bài viết này chỉ đề cập đến những gì đã được báo cáo. Bài báo nguồn mô tả sự cố liên quan đến kỹ thuật xã hội, và cho biết danh sách xuất hiện trên một cổng dark web sau khi đánh giá của chính công ty cho thấy vấn đề đã được giải quyết. Các chi tiết như khối lượng hoặc loại dữ liệu được tuyên bố vẫn chưa được xác lập trong tài liệu chúng tôi xem xét, vì vậy chúng tôi không suy đoán về chúng.
Danh sách trên LeakedData cho thấy điều gì
Một danh sách trên cổng rò rỉ hoặc tống tiền là tuyên bố của những kẻ tấn công. Nó cho thấy nhóm này nói rằng họ nắm giữ dữ liệu từ nạn nhân và muốn gây áp lực buộc tổ chức phải trả tiền, thường bằng cách đe dọa công bố những gì đã lấy. Đây không phải là bằng chứng độc lập về những gì đã bị đánh cắp, và cũng không phải là bản kiểm kê đã được xác minh về các hồ sơ bị ảnh hưởng.
Điều mà danh sách này thực sự cho thấy là Silent Ransom Group coi Andersen Group là một mục tiêu khả thi để gây sức ép. Thời điểm cũng đáng chú ý: bài đăng xuất hiện sau một giai đoạn mà quan điểm của chính công ty là sự cố đã được xử lý. Các báo cáo công khai xung quanh vụ việc cũng bao gồm một thông báo của công ty mô tả việc giải quyết một sự cố bảo mật hạn chế, với số lượng khách hàng hạn chế được thông báo. Danh sách trên cổng giờ đây tồn tại song song với tường thuật đó, và khoảng cách giữa hai điều này là những gì độc giả nên theo dõi.
Đối với một công ty tư vấn thuế, tính nhạy cảm của dữ liệu khách hàng là mối quan tâm trung tâm. Công việc tư vấn liên quan đến hồ sơ tài chính, thông tin nhận dạng và khai thuế, đây chính xác là loại thông tin có giá trị cho gian lận và lừa đảo có mục tiêu.
Kỹ thuật xã hội đưa kẻ tấn công vào bên trong như thế nào
Kỹ thuật xã hội có nghĩa là thao túng con người thay vì phá vỡ phần mềm. Thay vì khai thác một lỗ hổng kỹ thuật, kẻ tấn công thuyết phục một nhân viên hoặc bộ phận hỗ trợ giao quyền truy cập. Các cách tiếp cận phổ biến bao gồm mạo danh nhân viên IT, giả danh nhà cung cấp, hoặc liên hệ với ai đó qua điện thoại hoặc tin nhắn với lý do đáng tin và cảm giác khẩn cấp.
Cách tiếp cận này hiệu quả vì nó nhắm vào hành vi thường ngày. Một yêu cầu đặt lại mật khẩu, một yêu cầu phê duyệt lời nhắc đăng nhập, hoặc một cuộc gọi từ người tự xưng là hỗ trợ nội bộ đều có thể trông bình thường. Một khi kẻ tấn công có được phiên làm việc trông hợp pháp, chúng có thể di chuyển qua các hệ thống với ít cảnh báo hơn so với một cuộc xâm nhập kỹ thuật, và chúng có thể sao chép dữ liệu một cách lặng lẽ trước khi bất kỳ ai nhận ra.
Đó cũng là lý do tại sao những sự cố này khó xác định phạm vi. Nếu quyền truy cập đến qua một tài khoản đáng tin cậy thay vì phần mềm độc hại, những người phòng thủ phải xem xét tài khoản đó có thể truy cập được gì, và trong bao lâu, trước khi họ có thể nói một cách chắc chắn những gì đã bị lấy.
Tại sao tuyên bố "đã kiểm soát hoàn toàn" cần được xem xét kỹ
Một công ty thường muốn trấn an khách hàng nhanh chóng. Nhưng "đã kiểm soát" có thể có nghĩa khác nhau: quyền truy cập của kẻ tấn công đã bị cắt, các hệ thống bị ảnh hưởng đã được cô lập, hoặc không có thiệt hại thêm nào được dự kiến. Những điều này không giống với "chúng tôi biết chính xác những gì đã bị lấy."
Tống tiền thay đổi cục diện. Khi dữ liệu đã bị sao chép, việc đóng cửa không mang nó trở lại. Những kẻ tấn công vẫn giữ các tệp và có thể sử dụng cổng rò rỉ để gây áp lực sau này. Một danh sách xuất hiện sau thông báo kiểm soát cho thấy hoặc phạm vi lớn hơn so với hiểu biết ban đầu, hoặc những kẻ tấn công đang khẳng định nhiều hơn những gì công ty đã xác nhận. Dù thế nào, độc giả nên coi các tuyên bố an toàn sớm là tạm thời và tìm kiếm các tiết lộ tiếp theo.
Các dấu hiệu tốt trong bất kỳ phản ứng sự cố nào bao gồm thông báo rõ ràng cho các bên bị ảnh hưởng, thông tin cụ thể về những loại dữ liệu nào liên quan, và cập nhật khi thông tin mới xuất hiện.
Điều này có ý nghĩa gì với bạn
Nếu bạn là khách hàng của Andersen Group, đừng chờ đợi sự chắc chắn trước khi tự bảo vệ mình. Hãy giả định rằng thông tin bạn đã chia sẻ với công ty có thể gặp rủi ro, và hành động tương ứng. Nếu bạn chưa nhận được thông báo, điều đó không đảm bảo dữ liệu của bạn không bị ảnh hưởng, vì công ty cho biết chỉ có số lượng khách hàng hạn chế được thông báo.
Nếu bạn sử dụng bất kỳ nhà cung cấp nào xuất hiện trên cổng tống tiền, logic tương tự cũng được áp dụng. Rủi ro thực tế ít liên quan đến bản thân vụ rò rỉ mà nhiều hơn đến những gì tiếp theo: các tin nhắn lừa đảo thuyết phục đề cập đến vụ rò rỉ, kế toán của bạn, hoặc khai thuế của bạn.
Khách hàng nên làm gì nếu nhà cung cấp của họ bị đưa vào danh sách
- Đặt lại thông tin đăng nhập. Thay đổi mật khẩu cho bất kỳ cổng hoặc tài khoản nào kết nối với công ty, và bất cứ nơi nào bạn đã tái sử dụng chúng. Sử dụng mật khẩu duy nhất cho mỗi dịch vụ và bật xác thực đa yếu tố.
- Cảnh giác với lừa đảo liên quan đến rò rỉ dữ liệu. Các tin nhắn tự xưng từ công ty, cơ quan quản lý, hoặc dịch vụ tín dụng có thể đến. Không nhấp vào liên kết hoặc mở tệp đính kèm; liên hệ với công ty bằng thông tin liên lạc bạn đã có.
- Xác minh yêu cầu một cách độc lập. Hãy cảnh giác với bất kỳ cuộc gọi hoặc email nào yêu cầu bạn xác nhận thông tin nhận dạng, thay đổi hướng dẫn thanh toán, hoặc chia sẻ tài liệu. Kỹ thuật xã hội tác động đến khách hàng cũng như nhân viên.
- Kiểm tra các dịch vụ thông báo rò rỉ dữ liệu. Tìm kiếm địa chỉ email của bạn trên các công cụ giám sát rò rỉ uy tín để xem liệu dữ liệu của bạn đã xuất hiện chưa.
- Theo dõi tài khoản tài chính và thuế. Theo dõi hoạt động ngân hàng và tín dụng, và cân nhắc đóng băng tín dụng nếu các thông tin nhận dạng tài chính của bạn có thể đã bị lộ.
- Đặt câu hỏi trực tiếp cho công ty. Yêu cầu xác nhận bằng văn bản về việc liệu dữ liệu của bạn có liên quan hay không và công ty đang làm gì về điều đó.
Những điểm chính cần ghi nhớ
Vụ tống tiền qua rò rỉ dữ liệu của Andersen Group cho thấy rằng một sự cố có thể trông như đã kết thúc trên giấy tờ trong khi những kẻ tấn công vẫn đang thực hiện chiến dịch gây áp lực. Hãy đối xử với các tuyên bố kiểm soát sớm bằng sự hoài nghi có mức độ, bảo mật tài khoản của bạn ngay bây giờ, và cảnh giác với lừa đảo tiếp theo. Thực hiện những bước này tốn rất ít, và chúng bảo vệ bạn bất kể chi tiết của sự cố này cuối cùng diễn ra như thế nào.




