Ernst & Young Üçüncü Tərəf Sisteminin Hədəflənməsi ilə Gündəmdə
Audit və konsaltinq nəhəngi Ernst & Young, üçüncü tərəf bir dəstək sisteminə edilən kiberhücum nəticəsində məlumat sızması yaşadığını açıqladı. Sızma nəticəsində müştərilərə aid vergi məlumatlarını ehtiva edən sənədlərin ifşa edildiyi bildirilir.
Nə Baş Verdi
Dünyanın ən böyük dörd audit və peşəkar xidmətlər şirkətindən biri olan Ernst & Young (EY), müştərilərinə təsir edən bir məlumat sızmasını ictimaiyyətə açıqladı. Şirkət tərəfindən verilən məlumata görə, kiberhücumçular EY-nin informasiya texnologiyaları işçiləri tərəfindən istifadə edilən üçüncü tərəf bir dəstək bileti sisteminə sızmağı bacarıblar. Bu hadisə, müasir iş dünyasında getdikcə artan təchizat zənciri və üçüncü tərəf risklərinin nə qədər ciddi ölçülərə çata bildiyini bir daha nümayiş etdirir.
Keçən il 53.2 milyard dollar qlobal gəlir əldə edən və 150-dən çox ölkədə 406.000 işçisi olan EY kimi nəhəng bir qurumun belə, iş ortaqları vasitəsilə gələn kiber təhdidlərə qarşı nə qədər həssas ola biləcəyi bu hadisə ilə ortaya çıxmış oldu. Şirkət, təsirlənən müştərilərə göndərdiyi məlumatlandırma məktublarında, 23 Apreldə şəbəkələrində şübhəli bir fəaliyyət aşkar etdiklərini və dərhal bir istintaq başlatdıqlarını bildirdi. Bu istintaq, kənardan cəlb olunmuş kiber təhlükəsizlik mütəxəssislərinin iştirakı ilə aparıldı.
İstintaqın nəticələri, icazəsiz bir üçüncü tərəfin 28 Mart ilə 12 Aprel tarixləri arasında sözügedən dəstək platformasına giriş əldə etdiyini və bu müddət ərzində platformada olan çox sayda sənədi endirdiyini ortaya qoydu. Təcavüzkarların sistemdə təxminən iki həftə ərzində fərq edilmədən qalması, sızdırdıqları məlumatları araşdırmaq və endirmək üçün kifayət qədər vaxta sahib olduqları deməkdir. Bu vəziyyət, sızmanın potensial təsirini artırır.
Ələ Keçirilən Məlumatlar
Kiberhücum nəticəsində sızdırılan məlumatların mahiyyəti, hadisənin ən narahatedici tərəflərindən birini təşkil edir. Ernst & Young-ın açıqlamasına görə, təcavüzkarların endirdiyi sənədlər arasında müştərilərin vergi bəyannamələrinin hazırlanmasında istifadə edilən və ya bu bəyannamələrdə yer alan bəzi şəxsi və maliyyə məlumatları var. Dəstək platformasına göndərilən biletlərə əlavə edilmiş bu sənədlər, həssas məlumatlar ehtiva edə bilər.
Ancaq sızdırılan məlumatların dəqiq növü və əhatə dairəsi ilə bağlı qeyri-müəyyənlik davam edir. EY tərəfindən göndərilən məlumatlandırma məktublarının nümunələrində, sızdırılan xüsusi məlumat növləri üçün bir yer tutucu (placeholder) istifadə edildiyi görülür. Bu, hər bir müştərinin təsirlənən məlumatlarının fərqli ola biləcəyini və şirkətin hər qurbana xüsusi məlumat verdiyini göstərir. Vergi hazırlığı sənədlərində adətən rast gəlinən məlumatlar arasında sosial təminat nömrələri, gəlir detalları, bank hesabı məlumatları, investisiya məlumatları və digər şəxsi identifikasiya məlumatları yer alır. Lakin EY, bu hadisədə xüsusi olaraq hansı məlumat növlərinin sızdırıldığını ictimaiyyətə açıq şəkildə detallandırmadı.
Şirkət, hazırda oğurlanmış faylların sui-istifadə edildiyinə və ya internetdə başqa yerlərdə paylaşıldığına dair bir dəlil olmadığını bildirir. Yenə də, bu cür həssas maliyyə məlumatlarının ələ keçirilməsi, şəxsiyyət oğurluğu, hədəfli fişinq hücumları və maliyyə fırıldaqçılığı kimi ciddi risklər yaradır.
Hücum Necə Baş Verdi
Mövcud məlumatlara görə, hücum EY-nin birbaşa öz sistemlərinə deyil, xidmət aldığı üçüncü tərəf proqram platformasına yönəldilib. Təcavüzkarlar, EY-nin IT işçilərinin müştəri dəstək tələblərini idarə etmək üçün istifadə etdiyi bu xarici sistemə sızıblar. Bu, təchizat zənciri hücumu kimi tanınan geniş yayılmış bir kiberhücum növüdür.
İstintaq, təcavüzkarların 28 Mart ilə 12 Aprel tarixləri arasında sistemə icazəsiz giriş etdiyini təsdiqlədi. Bu müddət ərzində, sistemə yüklənmiş olan çox sayda sənədi endirdilər. Hücumun başlanğıc vektoru, yəni təcavüzkarların sistemə ilk olaraq necə sızdığı (məsələn, oğurlanmış etimadnamələr, sıfır gün zəifliyi və ya konfiqurasiya səhvi kimi) barədə şirkət tərəfindən hər hansı bir texniki detal paylaşılmayıb.
Həmçinin, hücumun arxasında hansı təhdidkarın və ya qrupun olduğu da hələ məlum deyil. Bu günə qədər heç bir fidyə proqramı və ya məlumat sızması dəstəsi, Ernst & Young-a qarşı bu hücumun məsuliyyətini öz üzərinə götürməyib. Bu vəziyyət, hücumun motivasiyasının maliyyə qazancı, yoxsa casusluq olduğu barədə spekulyasiyalara yol açsa da, konkret bir sübut yoxdur.
Kimlər Təsirlənib
Ernst & Young, məlumat sızmasından tam olaraq neçə müştərinin təsirləndiyini açıqlamayıb. Sızmanın yalnız ABŞ-dakı müştəri bazasına, yoxsa qlobal əməliyyatlarına da təsir edib-etmədiyi barədə də dəqiq bir məlumat verilməyib. Şirkət, yalnız sızmadan təsirlənmə potensialı olan müştərilərə birbaşa məktub vasitəsilə müraciət etdiyini bildirir. Buna görə, bir bildiriş almamısınızsa, məlumatlarınızın bu hadisədən təsirlənməmiş olması ehtimal olunur.
Təsirlənənlər, vergi məsləhətçiliyi və ya bənzər xidmətlər üçün EY ilə işləmiş və bu müddət ərzində dəstək platforması vasitəsilə sənəd paylaşmış fərdlər və ya korporativ müştərilər ola bilər. Vergi məlumatları kimi son dərəcə məxfi məlumatların sızdırılması həm fərdlər, həm də şirkətlər üçün ciddi məxfilik və təhlükəsizlik problemləri yarada bilər.
Nə Edə Bilərsiniz
Əgər Ernst & Young-dan bu məlumat sızması ilə bağlı bir bildiriş məktubu almısınızsa, vəziyyəti ciddiyə almanız və dərhal hərəkətə keçməyiniz vacibdir. Ata biləcəyiniz addımlar bunlardır:
- Şəxsiyyət Qoruma Xidmətinə Qeydiyyatdan Keçin: EY, təsirlənən müştərilərə Experian vasitəsilə 24 ay boyunca pulsuz şəxsiyyət izləmə və bərpa xidməti təklif edir. Məktubda göstərilən son qeydiyyat tarixi olan 31 oktyabr 2026-cı ilə qədər bu xidmətə mütləq qeydiyyatdan keçin. Bu xidmətlər, adınıza yeni kredit hesablarının açılması kimi şübhəli fəaliyyətləri izləyir və sizi xəbərdar edir.
- Fişinq Hücumlarına Qarşı Diqqətli Olun: Təcavüzkarlar, ələ keçirdikləri məlumatları istifadə edərək sizə xüsusi və çox inandırıcı fişinq e-poçtları və ya telefon zəngləri edə bilərlər. EY, vergi idarələri və ya bankınızdan gəlirmiş kimi görünən şübhəli mesajlara qarşı ayıq-sayıq olun. Heç vaxt şəxsi məlumatlarınızı e-poçt və ya telefon vasitəsilə təsdiqləməyin.
- Maliyyə Hesablarınızı Yoxlayın: Bank və kredit kartı çıxarışlarınızı mütəmadi olaraq yoxlayaraq tanımadığınız və ya şübhəli əməliyyatları axtarın. Hər hansı bir anormallıq hiss etsəniz, dərhal müvafiq maliyyə qurumu ilə əlaqə saxlayın.
- Şifrələrinizi Yeniləyin: Birbaşa bu sızma ilə əlaqəli olmasa da, vacib onlayn hesablarınızın şifrələrini dəyişdirmək və çoxfaktorlu autentifikasiyanı (MFA) aktivləşdirmək ümumi təhlükəsizliyinizi artıracaqdır.
Şirkət Nə Deyir
Ernst & Young, hadisəni aşkar etdikdən sonra sistemlərini təminat altına aldığını və icazəsiz girişi aradan qaldırdığını açıqladı. Şirkət həmçinin vəziyyəti federal hüquq-mühafizə orqanlarına bildirdiyini də qeyd etdi. Müştərilərə göndərilən məktublarda, "oğurlanmış faylların sui-istifadə edildiyinə və ya daha çox ifşa edildiyinə dair məlumatımız yoxdur və konkret şəxslərin təhdidkar tərəfindən hədəfə alındığına dair bir göstərici yoxdur" ifadələrinə yer verilib.
EY, hadisədən qaynaqlana biləcək riskləri azaltmaq üçün müştərilərinə 24 aylıq Experian şəxsiyyət izləmə xidməti təklif edərək proaktiv bir addım atmış görünür. Ancaq BleepingComputer-ın hadisə haqqında daha çox məlumat almaq üçün şirkətə ünvanladığı suallar, xəbərin yayımlandığı zaman hələ cavablandırılmamışdı. Şirkətin gələcəkdə daha çox texniki detal və ya təsirin əhatə dairəsi haqqında açıqlama verib-verməyəcəyi qeyri-müəyyən olaraq qalır.
Mənbə
Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.