Διαρροή EY: Εκτέθηκαν δεδομένα πελατών Goldman Sachs & Man Group

Η σοβαρή παραβίαση δεδομένων στην Ernst & Young (EY) εκθέτει ευαίσθητα οικονομικά στοιχεία πελατών κολοσσών όπως η Goldman Sachs και η Man Group. Το περιστατικό αποδεικνύει ξανά πόσο επικίνδυνη παραμένει η αλυσίδα εφοδιασμού λογισμικού τρίτων. Η διαρροή χτύπησε τα φορολογικά συστήματα υποστήριξης της ελεγκτικής εταιρείας και όχι τα τραπεζικά δίκτυα.

✂️ Σύνοψη άρθρου

  • Μη εξουσιοδοτημένη πρόσβαση σε IT ticketing πλατφόρμα της EY υπέκλεψε ονόματα, ΑΦΜ και τραπεζικά δεδομένα πελατών πλούτου.
  • Τα συστήματα της Goldman Sachs και της Man Group δεν παραβιάστηκαν απευθείας, αναδεικνύοντας τον κίνδυνο third-party vendor attacks.
  • Η EY εντόπισε τη διαρροή 11 ημέρες μετά την ολοκλήρωση της υποκλοπής, ενεργοποιώντας μέτρα παρακολούθησης πιστοληπτικής ικανότητας.

Το χρονικό της επίθεσης

Όπως αποκάλυψε αρχικά το Financial Times, κακόβουλοι εισβολείς είχαν πρόσβαση στα συστήματα της EY από τις 28 Μαρτίου έως τις 12 Απριλίου. Η ελεγκτική εταιρεία παρατήρησε ύποπτη κινητικότητα μόλις στις 23 Απριλίου, αφήνοντας κενό ασφαλείας έντεκα ολόκληρων ημερών. Μέσα σε αυτό το , οι εισβολείς κατέβασαν ανενόχλητοι χιλιάδες εμπιστευτικά αρχεία.

Η εταιρεία απέδωσε την ευπάθεια σε λογισμικό της Checkmarx, χωρίς ωστόσο να δώσει στη δημοσιότητα συγκεκριμένο κωδικό CVE ή έκδοση. Η έλλειψη διαφάνειας γύρω από το τεχνικό exploit δημιουργεί εύλογες ανησυχίες στην παγκόσμια κοινότητα κυβερνοασφάλειας.

Γιατί τα support tickets αποτελούν παγίδα

Η παραβίαση δεν συνέβη σε κάποια κεντρική βάση δεδομένων της Goldman Sachs, αλλά σε πλατφόρμα διαχείρισης αιτημάτων IT (ticketing system) της EY. Οι υπάλληλοι συνήθιζαν να επισυνάπτουν ευαίσθητα φορολογικά έγγραφα πελατών απευθείας μέσα στα support tickets για να επιλύσουν εσωτερικά ζητήματα. Αυτή η πρακτική μετακίνησε κρίσιμα δεδομένα έξω από τα ασφαλή τραπεζικά τείχη.

Στην πράξη, βλέπουμε συχνά οργανισμούς να επενδύουν εκατομμύρια σε firewalls, αφήνοντας ταυτόχρονα τα συστήματα υποστήριξης εντελώς απροστάτευτα. Η υποκλοπή περιλάμβανε ονόματα, διευθύνσεις, φορολογικά μητρώα και αναλυτικά οικονομικά στοιχεία επενδυτών υψηλής καθαρής θέσης.

Ο εφιάλτης του Third-Party Risk

Για τον μέσο χρήστη ή επαγγελματία, το περιστατικό αυτό υπογραμμίζει την έννοια του supply chain compromise. Ακόμα κι αν εσύ διατηρείς κορυφαία μέτρα προστασίας όπως ισχυρά passwords και hardware security keys, τα δεδομένα σου μένουν ευάλωτα στα χέρια των εξωτερικών συνεργατών σου. Οι εταιρείες παροχής λογιστικών ή νομικών υπηρεσιών διαχειρίζονται τεράστιο όγκο data χωρίς πάντα να διαθέτουν τραπεζικό επίπεδο άμυνας.

Αντίστοιχα ζητήματα απορρήτου και διαχείρισης δεδομένων βλέπουμε συχνά όταν αναλύουμε τις ρυθμίσεις ασφαλείας σε εταιρικά περιβάλλοντα cloud. Η Man Group και η Goldman Sachs επιβεβαίωσαν ότι οι δικές τους υποδομές έμειναν άθικτες, όμως αυτό προσφέρει ελάχιστη παρηγοριά στους πελάτες των οποίων τα στοιχεία κυκλοφορούν πλέον στο σκοτεινό διαδίκτυο.

Οργανισμός Ρόλος στο Περιστατικό Κατάσταση Υποδομών Εκτεθειμένα Δεδομένα
Ernst & Young (EY) Πάροχος φορολογικών υπηρεσιών Παραβιασμένη IT πλατφόρμα Φορολογικά έγγραφα & attachments
Goldman Sachs Πελάτης EY (Wealth Management) Ανέπαφα εσωτερικά συστήματα Προσωπικά στοιχεία πελατών πλούτου
Man Group Επενδυτικό hedge fund (UK) Ανέπαφα εσωτερικά συστήματα Στοιχεία συνδεδεμένων επενδυτών

Αντίμετρα και πιστοποίηση ασφαλείας

Η Goldman Sachs δεν αρκέστηκε στις απλές διαβεβαιώσεις της EY. Με επίσημη επιστολή της, απαίτησε ανεξάρτητους ελέγχους και απτές αποδείξεις ότι τα κενά ασφαλείας αποκαταστάθηκαν πλήρως πριν συνεχιστεί η συνεργασία. Η στάση αυτή αποτελεί υπόδειγμα vendor risk management που οφείλει να υιοθετήσει κάθε επιχείρηση.

Από την πλευρά της, η EY δήλωσε ότι προσφέρει δωρεάν υπηρεσίες προστασίας ταυτότητας (credit monitoring) στα θύματα για 12 έως 24 μήνες, μια τυπική κίνηση μετριασμού νομικών κυρώσεων στις ΗΠΑ. Παρόμοιες ενέργειες απαιτούνται πλέον αυστηρά και στην Ευρώπη υπό το καθεστώς του GDPR και της νέας οδηγίας NIS2.

Η άποψή μας στο TechNoid

Η περίπτωση της EY είναι ένα ηχηρό χαστούκι στην εταιρική αμέλεια. Το να χρησιμοποιούνται απλά IT tickets για τη διακίνηση ακατέργαστων φορολογικών δεδομένων χωρίς end-to-end και αυτόματο data purging αποτελεί ερασιτεχνισμό απαράδεκτο για έναν παγκόσμιο ελεγκτικό κολοσσό.

Το γεγονός ότι πέρασαν σχεδόν δύο εβδομάδες για να αντιληφθούν την υποκλοπή αποδεικνύει την παντελή έλλειψη πραγματικού χρόνου ανίχνευσης (SIEM/EDR monitoring). Οι πελάτες δεν κινδυνεύουν πια από τις ίδιες τις τράπεζές τους, αλλά από τους συμβούλους τους, και όσο οι ρυθμιστικές αρχές δεν επιβάλλουν εξοντωτικά πρόστιμα για supply chain διαρροές, τέτοια φαινόμενα θα επαναλαμβάνονται.

Συχνές Ερωτήσεις για τη διαρροή της EY

Ποιες πληροφορίες διέρρευσαν ακριβώς στο περιστατικό;

Εκτέθηκαν ονοματεπώνυμα, διευθύνσεις κατοικίας, αριθμοί φορολογικού μητρώου (TIN/ΑΦΜ) και αναλυτικά φορολογικά αρχεία πελατών.

Επηρεάστηκαν οι τραπεζικοί λογαριασμοί της Goldman Sachs;

Όχι, τα εσωτερικά συστήματα της τράπεζας δεν παραβιάστηκαν και τα περιουσιακά στοιχεία των πελατών παρέμειναν απόλυτα ασφαλή.

Πώς ακριβώς απέκτησαν πρόσβαση οι ;

Εκμεταλλεύτηκαν ευπάθεια σε λογισμικό της Checkmarx που συνδεόταν με την πλατφόρμα τεχνικής υποστήριξης της EY.

Γιατί άργησε η EY να εντοπίσει την επίθεση;

Η άντληση αρχείων έγινε αθόρυβα μέσω εσωτερικών workflow tickets, με τα εργαλεία ανίχνευσης να χτυπούν συναγερμό έντεκα ημέρες μετά το τέλος της υποκλοπής.

Τι πρέπει να προσέξουν οι χρήστες που εκτέθηκαν;

Απαιτείται άμεση επαγρύπνηση για spear-phishing μηνύματα, τακτικός έλεγχος πιστωτικών αναφορών και άμεση ενεργοποίηση freeze σε τραπεζικά προφίλ.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ