資安漏洞引發連鎖效應
美國EY今年春天爆發的資料外洩事件,近期確認波及高盛(Goldman Sachs)、英國投資業者英仕曼集團(Man Group)以及房地產開發商鐵獅門(Tishman Speyer)的客戶。攻擊源頭來自EY使用的第三方IT支援工單系統,該系統在3月28日至4月12日期間遭到未經授權存取,攻擊者利用Checkmarx軟體漏洞下載了大量客戶資料。雖然高盛與英仕曼強調自身系統未遭入侵且客戶資產無虞,但部分客戶的個人及財務資料確實已外洩。
駭客ShinyHunters的勒索野心
駭客組織ShinyHunters於7月27日宣稱發動這起攻擊,目的是為了勒索贖金。他們聲稱透過EY的第三方服務供應商取得憑證,進而入侵Jira、GitHub及Azure環境,但尚未透露具體供應商名稱,入侵途徑也待獨立證實。根據DataBreach.com分析,ShinyHunters取得的資料包含超過120萬筆電子郵件地址、704,241筆電話號碼及394,042筆姓名。這些數字代表不同類型的資料筆數,並非實際受害人數,但規模驚人。
外洩資料範圍與後續處理
外洩資料涵蓋姓名、住址、電子郵件、社會安全號碼(SSN)、納稅人識別號碼(Tax ID)、銀行帳戶、信用卡資訊及稅務申報文件等,各企業受影響程度不一。美國EY於4月23日發現異常,7月向部分州主管機關通報,初期揭露受影響人數為數千人,並陸續向受影響個人發出通知,9月底又擴大通知範圍。這起事件提醒企業,即使核心系統安全,第三方供應鏈的資安漏洞仍可能成為致命傷。