ShinyHunters, Ernst & Young'ın veri ihlalini üstlendi; tedarik zinciri saldırısıyla kimlik bilgileri çalındığı iddia ediliyor.
Ne oldu?
ShinyHunters adlı şantaj çetesi, Ernst & Young (EY) firmasında yakın zamanda ortaya çıkan veri ihlalinin sorumluluğunu üstlendi. Çete, şirketin bazı sistemlerine ait kimlik bilgilerini bir tedarik zinciri saldırısı üzerinden ele geçirdiğini öne sürdü. Saldırının boyutu ve hangi verilerin çalındığı henüz tam olarak doğrulanmış değil; ancak ShinyHunters'ın geçmişte benzer saldırılarla veri sızıntılarına imza attığı biliniyor.
Neden önemli?
Ernst & Young, dünya genelinde mali danışmanlık ve denetim hizmetleri sunan dev bir kuruluş. Bu tür bir şirkette yaşanan veri ihlali, hem müşteri gizliliği hem de kurumsal güvenlik açısından ciddi sonuçlar doğurabilir. Saldırının tedarik zinciri üzerinden gerçekleşmesi, siber güvenlikte üçüncü taraf risklerinin ne kadar kritik olduğunu bir kez daha gösteriyor. Ayrıca ShinyHunters'ın hedef alması, verilerin yayınlanması veya satılması ihtimalini artırıyor.
Kim veya ne etkileniyor?
Öncelikle Ernst & Young'ın kendi sistemleri ve çalışanları etkileniyor. Bunun yanı sıra, şirketin müşterileri ve iş ortakları da dolaylı olarak risk altında. Eğer çalınan veriler arasında müşteri bilgileri veya mali raporlar varsa, bu durum hem itibar kaybına hem de yasal yaptırımlara yol açabilir. Ayrıca, tedarik zinciri saldırısı nedeniyle EY ile iş yapan diğer firmalar da benzer tehditlerle karşı karşıya kalabilir.
Ne yapılmalı?
EY yönetimi, ihlalin kapsamını derhal belirlemeli ve etkilenen sistemleri izole etmelidir. Tüm şifrelerin ve kimlik bilgilerinin sıfırlanması, iki faktörlü kimlik doğrulamanın zorunlu hale getirilmesi önerilir. Müşteriler ve iş ortakları, şeffaf bir şekilde bilgilendirilmeli ve gerekli önlemler konusunda uyarılmalıdır. Ayrıca, tedarik zinciri boyunca güvenlik denetimlerinin artırılması ve üçüncü taraf risklerinin sürekli izlenmesi kritik önem taşır. Son olarak, yetkili kurumlara bildirimde bulunulmalı ve yasal yükümlülükler yerine getirilmelidir.