新的披露扩大了安永数据泄露事件的受害者范围,据《金融时报》报道,高盛和英仕曼集团被列为今年早些时候黑客事件的其他受影响机构。高盛目前被关联到的这起安永数据泄露事件,是一个有用的案例研究,说明专业服务公司的一次入侵如何波及远超该公司本身的
来源报道篇幅简短,因此本文仅聚焦于其所确认的内容,并明确指出仍未知的部分。
新披露揭示了什么
核心进展是受影响方名单的扩大。高盛——全球最大的投资银行之一——以及英仕曼集团——一家大型资产管理公司——已被确认为与安永早前黑客事件相关的受害者。报道称,这些披露扩大了今年早些时候发生的一起事件的受害者范围。
来源并未详细说明每家机构涉及多少人或多少记录、从他们那里获取了哪些具体信息,或各机构何时得知了数据暴露。这些都是重要的信息空白,读者应谨慎对待其他地方流传的任何数字,除非它们来自相关公司或监管机构本身。
第三方供应商泄露如何蔓延至客户
审计师、税务顾问和咨询顾问处于一个特殊的位置。为了完成工作,他们持有敏感的客户材料副本:财务报表、税务文件、账户详情,以及有关客户自身客户或投资者的信息。这使他们成为集中的攻击目标。攻入这样一家公司的攻击者可能一次性触及数十家甚至数百家机构的数据。
这就是为什么受害者名单往往在首次披露后不断扩大。被入侵供应商的每个客户都必须查明自己的数据是否涉及其中,而每个客户都自行决定何时以及如何披露。结果是数周或数月内陆续发布的公告,这与我们在此看到的情况相符。
这种模式不仅限于金融领域。例如,一家航运供应商的泄露事件导致了客户信息暴露,正如我们在关于暴露13,000名买家的Trezor航运合作伙伴泄露事件的报道中所涵盖的案例。产品上印着名字的公司并非被黑客攻击的那家,但其客户仍然受到了影响。
关于暴露数据,已知与未知的内容
已知的是:事件发生在今年早些时候,安永是最初的目标,高盛和英仕曼集团现已被列为 additional victims。
来源材料中未确认的内容:
- 是否涉及客户数据、员工数据或有关这些公司自身客户的数据
- 两家机构中受影响的个人数量
- 数据是否已被公布或滥用
- 个人是否收到了任何通知
在相关公司或监管机构提供更多细节之前,明智的做法是避免做最坏或最好的假设。大型机构通常分阶段披露,早期情况可能会发生变化。
这对你意味着什么
你可能从未听说过安永的内部系统,但如果你打交道的一家银行、基金或雇主使用了一家被入侵的供应商,你仍可能受到影响。很少有人能选择其机构的供应商,而泄露通知往往来自一家你不认识的公司。
这有两面性。首先,关于供应商泄露的信件或电子邮件可能是合法的,因此不要忽视它。其次,泄露新闻是诈骗分子最喜欢的诱饵,因此请直接访问该机构的官方网站来核实任何消息,而不是点击通知中的链接。
同样的动态也出现在较小的事件中。我们对影响近40,000名客户的SafePal数据泄露事件的报道显示,即使产品本身是围绕安全性构建的,客户信息也可能落入不法分子之手。
供应商泄露后个人应该做什么
你不需要等到确认自己的数据被获取。合理、低成本的措施包括:
- 监控你的账户。 查看银行、券商和信用卡对账单中是否有不熟悉的交易,并开启交易提醒。
- 检查你的信用报告。 如果你收到涉及敏感身份信息的通知,考虑设置欺诈警报或信用冻结。
- 对意外消息保持怀疑。 网络钓鱼往往紧随泄露新闻而来。不要因主动联系而分享验证码、密码或个人详细信息。
- 使用唯一密码和多因素认证。 如果任何凭证被暴露,这可以限制损害。
- 保留任何通知信件。 如果你日后需要 disputing 欺诈或寻求受影响公司提供的信用监控服务,它们可能会派上用场。
底线
高盛和英仕曼集团现已被关联到的这起安永数据泄露事件提醒我们,你的数据安全性取决于链条中最薄弱的供应商。完整范围仍不清楚,因此请关注相关公司的官方更新。与此同时,监控你的账户,加强账户安全,并谨慎对待与泄露相关的意外消息。如需了解更多第三方暴露的案例,请阅读我们关于Trezor航运合作伙伴泄露事件和SafePal泄露事件的报道。




