ShinyHunters взяла на себя ответственность за утечку данных EY
Известная вымогательская группировка ShinyHunters взяла на себя ответственность за утечку данных, о которой ранее в этом месяце сообщила мировая консалтинговая компания Ernst & Young. Группа угрожает опубликовать данные до 31 июля.
Что произошло
Международный аудиторский и консалтинговый гигант Ernst & Young (EY) столкнулся с публичным заявлением об ответственности за недавнюю утечку данных со стороны известного игрока в мире киберпреступности: вымогательской группировки ShinyHunters. ShinyHunters добавила EY на свой сайт утечек, заявив, что именно они осуществили атаку. Группировка угрожает публично опубликовать предположительно украденные данные, если компания не свяжется с ними до 31 июля 2026 года.
Цепь событий началась с компрометации сторонней системы тикетов поддержки, используемой персоналом информационных технологий (ИТ) EY. В своем уведомлении об утечке данных ранее в этом месяце компания заявила, что 23 апреля обнаружила подозрительную активность в своих системах. Последующие расследования показали, что злоумышленники получили доступ к платформе в период с 28 марта по 12 апреля, в течение которого они скачали множество документов. После обнаружения утечки EY объявила, что обезопасила свои системы, удалила несанкционированный доступ и уведомила федеральные правоохранительные органы.
Однако на момент первоначального раскрытия информации личность злоумышленников была неизвестна. Ни одна группа вымогателей или похитителей данных не взяла на себя ответственность. Появление ShinyHunters 27 июля изменило ситуацию, показав, что потенциальной мотивацией утечки является финансовое вымогательство. Группа добавила EY в свой список жертв на своем сайте в даркнете, запустив обратный отсчет для компании. Эта тактика часто используется вымогательскими группами для оказания давления на жертв с целью заставить их заплатить выкуп.
Какие данные были украдены
В центре утечки данных находится платформа поддержки, используемая ИТ-персоналом EY для помощи командам, выполняющим работы, связанные с налогами, для клиентов. Согласно официальному заявлению компании, тикеты поддержки, отправленные через эту платформу, могли содержать документы с налоговой информацией клиентов. Это вызывает обеспокоенность тем, что утекшие данные могут быть чрезвычайно конфиденциальными.
В уведомлении от EY говорилось, что украденные документы содержали личную и финансовую информацию, включенную в налоговые декларации или используемую для их подготовки. Такие документы обычно включают критически важную информацию, такую как имена, адреса, номера социального страхования, сведения о доходах и другие конфиденциальные финансовые данные. Однако EY не предоставила точных данных о типах утекшей информации или количестве людей, затронутых утечкой.
Однако группировка ShinyHunters идет в своих утверждениях еще дальше. В разговоре с BleepingComputer члены группы заявили, что у них больше данных, чем признала EY. Они утверждают, что украли не только налоговую информацию из тикетов поддержки, но и данные из сред Jira, GitHub и Azure компании. Если это правда, это означает, что масштабы утечки могут быть намного больше, чем сообщалось изначально. Эти дополнительные наборы данных, которые могут включать данные управления проектами Jira, исходные коды GitHub и информацию об облачной инфраструктуре Azure, представляют серьезные операционные и репутационные риски для компании. Важно отметить, однако, что это утверждения ShinyHunters, которые еще не были проверены Ernst & Young или независимыми источниками.
Как произошла атака
Самая важная подсказка о том, как была осуществлена атака, исходит из заявления ShinyHunters об «атаке на цепочку поставок». По словам группы, вместо того чтобы напрямую атаковать системы Ernst & Young, они нацелились на менее защищенного стороннего поставщика, предоставляющего услуги компании. В данном случае целью стала неназванная платформа управления технологическими услугами, используемая ИТ-персоналом EY.
ShinyHunters утверждает, что взломала эту стороннюю платформу, чтобы получить учетные данные администратора или пользователя для систем EY. Затем злоумышленники использовали эти украденные учетные данные для проникновения во внутренние сети EY. Этот метод становится все более популярной тактикой среди киберпреступников в последние годы. Поскольку напрямую взломать крупные, хорошо защищенные компании сложно, злоумышленники часто нацеливаются на их более мелких поставщиков, у которых могут быть более слабые меры кибербезопасности. После компрометации системы поставщика становится намного проще получить доступ к основной цели через эту систему.
Хотя EY подтвердила, что атака произошла через стороннюю систему тикетов поддержки, она не раскрыла название этой системы. Заявление ShinyHunters о получении доступа к средам Jira, GitHub и Azure также могло стать возможным благодаря учетным данным, полученным в результате этой атаки на цепочку поставок. Однако ни EY, ни злоумышленники не предоставили дополнительной информации о точных технических деталях атаки и использованных уязвимостях.
Кто пострадал
Непосредственно пострадавшими от этой утечки данных являются клиенты Ernst & Young, получающие консультационные услуги по налогам. В частности, риску подвергаются клиенты, чьи налоговые документы или информация были загружены или обработаны через скомпрометированную стороннюю платформу поддержки. Компания объявила, что начала уведомлять пострадавших клиентов, но официального заявления об общем числе пострадавших клиентов или физических лиц сделано не было.
Тот факт, что утекшие данные включают личную и финансовую информацию, связанную с налоговыми декларациями, подвергает пострадавших лиц серьезным рискам, таким как кража личных данных, мошенничество и целевые фишинговые атаки. Украденная информация может быть использована преступниками для подачи заявок на мошеннические кредиты, захвата банковских счетов или подачи ложных заявлений на возврат налогов от имени жертв.
Что вы можете сделать
Ernst & Young объявила, что предлагает 24 месяца услуг по мониторингу личности и восстановлению через Experian клиентам, пострадавшим от утечки. Если вы получили уведомление от EY на этот счет, первое, что вам следует сделать, это немедленно активировать эту услугу.
Вот некоторые дополнительные меры, которые вы можете предпринять:
- Проверяйте свои кредитные отчеты: Регулярно просматривайте свои кредитные отчеты, чтобы проверить наличие подозрительных счетов или кредитов, открытых на ваше имя. Если вы заметили какую-либо необычную активность, немедленно свяжитесь с соответствующим финансовым учреждением.
- Предупреждения о мошенничестве и замораживание кредита: Вы можете связаться с кредитными бюро, чтобы добавить предупреждение о мошенничестве к вашим счетам или, для более сильной меры, заморозить ваш кредит. Замораживание кредита не позволяет никому открывать новый кредитный счет на ваше имя, пока вы не снимете заморозку.
- Остерегайтесь фишинговых атак: Злоумышленники могут использовать украденную информацию, чтобы отправлять вам поддельные электронные письма, которые выглядят так, как будто они от EY или официального учреждения. В этих письмах может запрашиваться дополнительная информация или предлагаться перейти по вредоносной ссылке. Всегда будьте осторожны с подозрительными письмами.
- Безопасность учетных записей: Смените пароли для своих финансовых и электронных почтовых счетов на надежные и уникальные. Включите двухфакторную аутентификацию (2FA) везде, где это возможно.
Что говорит компания
В своем первоначальном заявлении об инциденте Ernst & Young подчеркнула, что взяла ситуацию под контроль и предприняла необходимые шаги. Компания заявила, что была атакована «сторонняя платформа управления информационно-технологическими услугами», и что эта платформа помогала ИТ-персоналу поддерживать команды, выполняющие работы, связанные с налогами. Она подтвердила, что злоумышленники получили доступ к платформе и скачали документы в период с 28 марта по 12 апреля.
EY также добавила, что они устранили несанкционированный доступ, обезопасили свои системы и проинформировали федеральные правоохранительные органы. Кроме того, пострадавшим клиентам предлагаются 24 месяца услуг по мониторингу личности.
Однако компания еще не ответила на вопросы BleepingComputer относительно заявлений ShinyHunters. EY не подтвердила, стоит ли ShinyHunters за атакой и получали ли они требование о выкупе от группы. Кроме того, важные детали, такие как название скомпрометированной системы поддержки и общее число пострадавших, остаются нераскрытыми.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.