Những tiết lộ mới đã mở rộng vòng tròn nạn nhân trong vụ vi phạm dữ liệu của EY, với Goldman Sachs và Man Group được nêu tên là các tổ chức bổ sung bị ảnh hưởng bởi sự cố hack hồi đầu năm nay, theo Financial Times. Vụ vi phạm dữ liệu EY mà Goldman Sachs hiện được liên kết đến là một nghiên cứu điển hình hữu ích về cách một sự cố xâm phạm tại một công ty dịch vụ chuyên nghiệp có thể vươn xa hơn chính công ty đó.

Báo cáo nguồn khá ngắn gọn, vì vậy bài viết này chỉ bám sát những gì báo cáo đã xác lập và nêu rõ những gì còn chưa được biết.

Những Tiết Lộ Mới Cho Thấy Điều Gì

Diễn biến chính là danh sách các bên bị ảnh hưởng đang mở rộng. Goldman Sachs, một trong những ngân hàng đầu tư lớn nhất thế giới, và Man Group, một nhà quản lý tài sản lớn, đã được xác định là nạn nhân liên quan đến vụ hack trước đó tại EY. Báo cáo mô tả những tiết lộ này là mở rộng vòng tròn nạn nhân của một sự cố xảy ra hồi đầu năm nay.

Nguồn tin không nêu chi tiết có bao nhiêu người hoặc hồ sơ liên quan tại mỗi công ty, thông tin cụ thể nào đã bị lấy đi, hoặc khi nào mỗi tổ chức biết được về sự rò rỉ. Đó là những khoảng trống quan trọng, và độc giả nên thận trọng với bất kỳ con số nào đang lan truyền ở nơi khác trừ khi chúng đến từ chính các công ty hoặc cơ quan quản lý.

Cách Một Vụ Vi Phạm Từ Nhà Cung Cấp Bên Thứ Ba Lan Sang Khách Hàng

Các kiểm toán viên, cố vấn thuế và tư vấn viên nằm ở một vị trí đặc biệt. Để làm công việc của mình, họ nắm giữ các bản sao tài liệu nhạy cảm của khách hàng: báo cáo tài chính, hồ sơ thuế, chi tiết tài khoản và thông tin về chính khách hàng hoặc nhà đầu tư của khách hàng. Điều đó khiến họ trở thành mục tiêu tập trung. Kẻ tấn công xâm nhập được vào một công ty như vậy có thể tiếp cận dữ liệu thuộc về hàng chục hoặc hàng trăm tổ chức cùng một lúc.

Đây là lý do tại sao danh sách nạn nhân có xu hướng tăng lên sau tiết lộ đầu tiên. Mỗi khách hàng của nhà cung cấp bị xâm phạm phải xác định liệu dữ liệu của mình có bị liên quan hay không, và mỗi bên đưa ra quyết định riêng về thời điểm và cách thức tiết lộ. Kết quả là một chuỗi thông báo rải rác trong nhiều tuần hoặc nhiều tháng, điều này khớp với những gì chúng ta thấy ở đây.

Mô thức này không chỉ giới hạn trong lĩnh vực tài chính. Ví dụ, một vụ vi phạm tại một nhà cung cấp dịch vụ vận chuyển đã dẫn đến việc rò rỉ chi tiết khách hàng trong trường hợp được đề cập trong báo cáo của chúng tôi về vụ vi phạm của đối tác vận chuyển Trezor làm lộ 13.000 người mua. Công ty có tên trên sản phẩm không phải là công ty bị hack, nhưng khách hàng của họ vẫn bị ảnh hưởng.

Những Gì Đã Biết và Chưa Biết Về Dữ Liệu Bị Rò Rỉ

Những gì đã biết: sự cố xảy ra hồi đầu năm nay, EY là mục tiêu ban đầu, và Goldman Sachs cùng Man Group hiện đã được nêu tên là nạn nhân bổ sung.

Những gì chưa được xác lập trong tài liệu nguồn:

  • Liệu dữ liệu khách hàng, dữ liệu nhân viên, hay dữ liệu về chính khách hàng của các công ty có bị liên quan hay không
  • Số lượng cá nhân bị ảnh hưởng tại mỗi công ty
  • Liệu dữ liệu đã bị công bố hoặc sử dụng sai mục đích hay chưa
  • Những thông báo nào, nếu có, mà các cá nhân đã nhận được

Cho đến khi các công ty hoặc cơ quan quản lý cung cấp thêm chi tiết, sẽ là khôn ngoan nếu tránh giả định điều tồi tệ nhất hoặc tốt đẹp nhất. Các tổ chức lớn thường tiết lộ theo từng giai đoạn, và bức tranh ban đầu có thể thay đổi.

Điều Này Có Ý Nghĩa Gì Với Bạn

Có thể bạn chưa bao giờ nghe đến các hệ thống nội bộ của EY, nhưng bạn vẫn có thể bị ảnh hưởng nếu một ngân hàng, quỹ hoặc nhà tuyển dụng mà bạn giao dịch có sử dụng một nhà cung cấp bị xâm phạm. Ít người chọn nhà cung cấp cho tổ chức của mình, và các thông báo vi phạm thường đến từ một công ty mà bạn không nhận ra.

Điều này có hai mặt. Thứ nhất, một lá thư hoặc email về vi phạm của nhà cung cấp có thể là hợp pháp, vì vậy đừng bỏ qua nó. Thứ hai, tin tức về vi phạm là mồi nhử yêu thích của những kẻ lừa đảo, vì vậy hãy xác minh bất kỳ tin nhắn nào bằng cách truy cập trực tiếp vào trang web chính thức của tổ chức thay vì nhấp vào liên kết trong thông báo.

Động lực tương tự cũng xuất hiện trong các sự cố nhỏ hơn. Bài đưa tin của chúng tôi về vụ vi phạm dữ liệu SafePal ảnh hưởng đến gần 40.000 khách hàng cho thấy chi tiết khách hàng có thể rơi vào tay kẻ xấu ngay cả khi bản thân sản phẩm được xây dựng xoay quanh bảo mật.

Cá Nhân Nên Làm Gì Sau Một Vụ Vi Phạm Từ Nhà Cung Cấp

Bạn không cần chờ xác nhận rằng dữ liệu của chính mình đã bị lấy đi. Các bước hợp lý, chi phí thấp bao gồm:

  1. Theo dõi tài khoản của bạn. Xem lại sao kê ngân hàng, tài khoản môi giới và thẻ tín dụng để tìm hoạt động lạ, và bật thông báo giao dịch.
  2. Kiểm tra báo cáo tín dụng của bạn. Cân nhắc đặt cảnh báo gian lận hoặc phong tỏa tín dụng nếu bạn nhận được thông báo rằng các định danh nhạy cảm có liên quan.
  3. Hoài nghi với những tin nhắn bất ngờ. Lừa đảo trực tuyến thường xuất hiện sau tin tức về vi phạm. Không chia sẻ mã, mật khẩu hoặc thông tin cá nhân để phản hồi liên hệ không mong muốn.
  4. Sử dụng mật khẩu riêng biệt và xác thực đa yếu tố. Điều này hạn chế thiệt hại nếu bất kỳ thông tin đăng nhập nào bị lộ.
  5. Giữ lại các thư thông báo. Chúng có thể hữu ích nếu sau này bạn cần tranh chấp gian lận hoặc tìm kiếm dịch vụ giám sát tín dụng do công ty bị ảnh hưởng cung cấp.

Kết Luận

Vụ vi phạm dữ liệu EY mà Goldman Sachs và Man Group hiện đã được liên kết đến là lời nhắc nhở rằng dữ liệu của bạn chỉ an toàn bằng mắt xích yếu nhất trong chuỗi. Phạm vi đầy đủ vẫn chưa rõ ràng, vì vậy hãy theo dõi các cập nhật chính thức từ các công ty liên quan. Trong lúc đó, hãy theo dõi tài khoản của bạn, tăng cường bảo mật tài khoản và xử lý cẩn thận những tin nhắn bất ngờ liên quan đến vi phạm. Để xem thêm các ví dụ về cách rò rỉ từ bên thứ ba diễn ra, hãy đọc báo cáo của chúng tôi về vụ vi phạm của đối tác vận chuyển Trezor và vụ vi phạm SafePal.