SecBoard
Zurück zur Übersicht

Ernst & Young data breach claimed by ShinyHunters extortion gang

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Hackergruppe ShinyHunters beansprucht die Verantwortung für einen Datenleck bei Ernst & Young. Sie behaupten, Zugangsdaten über einen erlangt zu haben. Betroffene sollten auf mögliche Phishing-Versuche achten und ihre Zugangsdaten überprüfen.

Kurzfassung

Die Erpressergruppe ShinyHunters beansprucht die Verantwortung für einen Datenleck bei Ernst & Young. Sie behaupten, Zugangsdaten über einen Supply-Chain-Angriff erlangt zu haben. Betroffene sollten auf mögliche Phishing-Versuche achten und ihre Zugangsdaten überprüfen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Ernst & Young und deren Kunden, deren Daten von EY verwaltet werden.

Warum relevant

Ein Supply-Chain-Angriff kann weitreichende Auswirkungen auf die Kunden von EY haben, da gestohlene Zugangsdaten für weitere Angriffe, wie Phishing, missbraucht werden könnten.

Realistisches Worst Case

Gestohlene Zugangsdaten werden für erfolgreiche Phishing-Angriffe gegen EY-Kunden verwendet, was zu weiteren Datenlecks oder finanziellen Verlusten führen könnte.

Handlungsempfehlung

Überprüfung der eigenen Zugangsdaten, insbesondere wenn diese mit EY geteilt wurden, und erhöhte Wachsamkeit gegenüber Phishing-Versuchen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Konten, die mit Ernst & Young in Verbindung stehen, auf ungewöhnliche Anmeldeversuche oder Aktivitäten.
  • Führen Sie eine Phishing-Sensibilisierungsschulung für Mitarbeiter durch, um sie auf mögliche Angriffe vorzubereiten, die gestohlene EY-Zugangsdaten nutzen könnten.
  • Überprüfen Sie die Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle kritischen Systeme und Konten, insbesondere solche, die mit Drittanbietern wie EY interagieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighSie behaupten, Zugangsdaten über einen Supply-Chain-Angriff erlangt zu haben.
Credential AccessT1539 Steal Web Session CookieLowSie behaupten, Zugangsdaten über einen Supply-Chain-Angriff erlangt zu haben.
Offene Punkte
  • Die genaue Art der gestohlenen Zugangsdaten ist nicht spezifiziert.
  • Der genaue Mechanismus des Supply-Chain-Angriffs ist nicht spezifiziert.
  • Die Anzahl der betroffenen Personen oder Organisationen ist nicht spezifiziert.
  • Das Datum des Angriffs ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance
Themen
Security