第三方供应商遭网络攻击,致瑞银集团 13 万员工信息被挂暗网
HackerNews 编译,转载请注明出处: 全球银行业巨头瑞银集团(UBS)因第三方供应商遭网络攻击而发生数据泄露。瑞银发言人在发送给Infosecurity的声明中确认事件发生,但强调“客户数据及业务运营未受影响”。声明指出:“外部供应商遭受的网络攻击导致瑞银及多家企业的信息被盗。事件发生后,瑞银立即采取迅速果断的行动,避免对业务运营造成任何影响。” 瑞士媒体《时代报》(Le Temps)报道称,勒索组织“世界泄露”(World Leaks,前身为“猎人国际”)在暗网公开了约13万名瑞银员工的详细信息。泄露数据包含员工电话号码、职位角色、办公地点及具体楼层信息,甚至涉及首席执行官塞尔吉奥·埃尔莫蒂(Sergio Ermotti)的直接电话号码。 瑞银向Infosecurity证实,涉事供应商为总部位于瑞士的采购服务商Chain IQ。另一家Chain IQ客户——瑞士私人银行百达(Pictet)也确认遭遇数据泄露,但声明被盗信息“仅涉及银行供应商的发票数据,不含任何客户资料”。 前所未有的全球性攻击 Chain IQ在6月19日的声明中表示,该公司与另外19家企业于6月12日遭受“全球范围内前所未见”的网络攻击。当日17:15(中欧时间),部分客户数据被发布至暗网。该公司称:“攻击导致精选客户员工的商务联系信息外泄,涵盖内部电话号码。”事发后Chain IQ立即通知了所有受影响客户及合作伙伴,并通报执法部门,同时采取强化系统安全的措施,但未说明攻击是否涉及勒索软件。 泄露事件的潜在连锁风险 网络安全专家针对事件影响提出多重警示: 风险潜伏性:ESET全球安全顾问杰克·摩尔(Jake Moore)指出,尽管当前未见客户数据泄露,“但历史经验表明,数据泄露的全部影响可能在数周后才会完全显现”; 声誉胁迫:OPSWAT国际业务高级副总裁詹姆斯·尼尔森(James Neilson)分析,公开员工信息是攻击者“通过公开羞辱施压企业支付赎金”的策略,此举可能严重损害银行声誉与客户信任; 衍生威胁:ImmuniWeb首席执行官伊利亚·科洛琴科(Ilia Kolochenko)警告,泄露数据可能被用于针对银行员工的社会工程攻击,结合深度伪造技术实施金融欺诈,甚至为洗钱活动提供便利。 第三方安全警钟再起 此次事件凸显供应链攻击对金融业的持续威胁。尼尔森强调:“金融系统的高度互联性使第三方供应商成为攻击大型银行的主要跳板。在银行业等强监管领域,整合第三方时必须设定最低安全运营标准,并实施审计与主动监控。”该观点呼应欧盟《数字运营弹性法案》(DORA)对金融机构第三方风险管理的要求。值得注意的是,近期英国零售商玛莎百货(M&S)等企业遭攻击的调查也显示,攻击者通过IT外包巨头塔塔咨询公司(TCS)的凭证入侵系统,而阿迪达斯5月同样因第三方漏洞导致客户数据泄露。 消息来源: infosecurity-magazine; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文