Vụ vi phạm dữ liệu của EY tấn công nền tảng hỗ trợ CNTT bên thứ ba

Ernst & Young LLP, một trong những công ty dịch vụ chuyên nghiệp lớn nhất thế giới, đang thông báo cho khách hàng về một vụ vi phạm dữ liệu đã xâm phạm nền tảng phiếu hỗ trợ được nhân viên CNTT của họ sử dụng. Theo tiết lộ của công ty, một bên thứ ba trái phép đã truy cập vào hệ thống và tải xuống các tài liệu chứa dữ liệu thuế của khách hàng trong khoảng thời gian hai tuần vào mùa xuân này. Vụ vi phạm dữ liệu của EY là lời nhắc nhở rằng ngay cả những công ty lớn nhất, giàu tài nguyên nhất cũng có thể bị lộ thông tin thông qua các công cụ mà đội ngũ hỗ trợ nội bộ của họ sử dụng hàng ngày.

Các hệ thống phiếu hỗ trợ thường bị coi là cơ sở hạ tầng có mức ưu tiên thấp so với các nền tảng đối mặt khách hàng hay hệ thống tài chính. Tuy nhiên, những công cụ này thường chứa tệp đính kèm, thư từ và các tệp mà nhân viên tải lên khi khắc phục sự cố kỹ thuật, bao gồm cả những tài liệu thuế nhạy cảm được chia sẻ trong các yêu cầu hỗ trợ CNTT thông thường. Điều đó khiến chúng trở thành mục tiêu hấp dẫn nhưng thường bị bỏ qua.

Cách một hệ thống hỗ trợ trở thành điểm yếu

EY chưa công bố phân tích kỹ thuật chi tiết về cách kẻ tấn công xâm nhập, nhưng sự việc phù hợp với một mô hình mà các nhà nghiên cứu bảo mật đã cảnh báo nhiều lần trong những tháng gần đây: các hệ thống bên thứ ba và hỗ trợ liền kề ngày càng được sử dụng làm điểm xâm nhập vào những tổ chức được bảo vệ tốt. Kẻ tấn công hiểu rằng cửa trước của một công ty, mạng chính, hệ thống email và cổng thông tin khách hàng thường nhận được sự đầu tư bảo mật nhiều nhất. Các công cụ phụ trợ mà nhân viên CNTT nội bộ sử dụng đôi khi ít bị giám sát hơn, mặc dù chúng có thể chứa một lượng lớn tài liệu nhạy cảm đáng ngạc nhiên.

Tình trạng này không chỉ xảy ra với EY. Các vụ việc gần đây khác, bao gồm chiến dịch phần mềm độc hại qua trình cài đặt MSI nhắm vào các nhà giao dịch tiền điện tử, cho thấy kẻ tấn công tiếp tục khai thác các kênh phần mềm và hỗ trợ đáng tin cậy thay vì tấn công trực diện vào các hệ thống được gia cố. Trong trường hợp đó, thông tin xác thực được mã hóa cứng trong các tệp cài đặt đã tạo cho kẻ tấn công một chỗ đứng âm thầm. Trong trường hợp của EY, điểm xâm nhập là một nền tảng phiếu hỗ trợ, nhưng bài học cơ bản là như nhau: bất kỳ hệ thống nào xử lý tệp tin, thông tin xác thực hoặc dữ liệu khách hàng đều xứng đáng nhận được mức độ bảo vệ tương đương với các hệ thống kinh doanh cốt lõi.

Hệ quả về quyền riêng tư đối với khách hàng của EY

Chi tiết đáng lo ngại nhất trong thông báo của EY là bản chất của dữ liệu liên quan. Các tài liệu thuế thường bao gồm số An sinh xã hội, chi tiết thu nhập, thông tin tài khoản tài chính và các thông tin nhận dạng khác có giá trị cho hành vi đánh cắp danh tính và gian lận thuế. Quyền truy cập kéo dài khoảng hai tuần cho phép kẻ tấn công có đủ thời gian để xác định, lựa chọn và trích xuất những tệp cụ thể thay vì thu thập dữ liệu bừa bãi, điều này cho thấy vụ xâm nhập có thể mang tính chủ đích thay vì cơ hội.

Đối với những khách hàng bị ảnh hưởng, rủi ro về quyền riêng tư vượt ra ngoài việc lộ thông tin trước mắt. Dữ liệu thuế có thời gian sử dụng dài. Không giống như mật khẩu có thể thay đổi ngay lập tức, số An sinh xã hội hay hồ sơ khai thuế lịch sử không thể đơn giản được thiết lập lại. Điều đó có nghĩa là hậu quả của loại vi phạm này có thể xuất hiện sau nhiều tháng hoặc thậm chí nhiều năm, dưới dạng các hồ sơ khai thuế gian lận, đơn xin cấp tín dụng trái phép, hoặc các nỗ lực lừa đảo trực tuyến nhắm mục tiêu sử dụng thông tin tài khoản thật để tỏ vẻ hợp pháp.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn là khách hàng của EY, hoặc là khách hàng của bất kỳ công ty nào đã xử lý hồ sơ khai thuế của bạn thông qua nền tảng bên thứ ba, sự cố này là một lời nhắc hữu ích để bạn xem xét lại mức độ rủi ro của chính mình. Hãy hỏi trực tiếp nhà cung cấp xem dữ liệu của bạn có nằm trong số các tệp bị truy cập hay không, yêu cầu xác nhận bằng văn bản, và tìm hiểu những dịch vụ giám sát hoặc bảo vệ nào, chẳng hạn như giám sát tín dụng, đang được cung cấp.

Rộng hơn, vụ vi phạm này làm nổi bật lý do tại sao cần thận trọng về lượng tài liệu nhạy cảm được tải lên các cổng hỗ trợ ngay từ đầu, ngay cả khi yêu cầu có vẻ thông thường. Các phiếu hỗ trợ CNTT không phải lúc nào cũng được thiết kế với cùng mức độ nghiêm ngặt về bảo mật như các hệ thống quản lý tài liệu chuyên dụng, và khách hàng hiếm khi có thể thấy được các tệp tải lên được lưu giữ trong bao lâu hoặc ai có thể truy cập chúng trong nội bộ.

Các biện pháp cụ thể

Nếu bạn tin rằng dữ liệu thuế của mình có thể đã bị ảnh hưởng bởi vụ vi phạm dữ liệu của EY, hoặc một sự cố tương tự liên quan đến một công ty dịch vụ chuyên nghiệp, hãy cân nhắc những bước sau:

  • Liên hệ trực tiếp với công ty để xác nhận xem hồ sơ cụ thể của bạn có nằm trong số các tệp bị xâm phạm hay không, và yêu cầu chi tiết về phạm vi của khoảng thời gian hai tuần.
  • Đặt cảnh báo gian lận hoặc đóng băng tín dụng với các văn phòng tín dụng lớn nếu có liên quan đến các thông tin nhận dạng về thuế hoặc tài chính.
  • Giám sát chặt chẽ các hồ sơ khai thuế để phát hiện dấu hiệu hoạt động gian lận, đặc biệt là vào mùa khai thuế.
  • Tránh tải lên các tài liệu tài chính nhạy cảm lên cổng hỗ trợ trừ khi thực sự cần thiết, và hỏi nhà cung cấp về chính sách lưu giữ dữ liệu của họ.
  • Sử dụng mật khẩu mạnh, duy nhất và xác thực đa yếu tố trên mọi cổng thông tin khách hàng kết nối với công ty bị ảnh hưởng.
  • Khi truy cập các nền tảng tài chính nhạy cảm từ xa, việc thêm một lớp mã hóa thông qua VPN được cấu hình đúng cách, chẳng hạn như các bước được nêu trong hướng dẫn thiết lập NordVPN này, có thể giảm thiểu rủi ro trên các mạng không an toàn.

Vụ vi phạm dữ liệu của EY nhấn mạnh một sự thật rộng hơn về bảo vệ dữ liệu hiện đại: an ninh chỉ mạnh bằng hệ thống ít được giám sát nhất của nó. Khi các cuộc điều tra tiếp tục, những khách hàng bị ảnh hưởng nên cảnh giác với các thông tin liên lạc chính thức và thận trọng với bất kỳ email bất ngờ nào đề cập đến sự cố này, vì những vi phạm như thế này thường gây ra một làn sóng các nỗ lực lừa đảo tiếp theo.