台灣即時新聞 · 快速準確全面
快訊

安永美國爆資料外洩 高盛等客戶個資遭竊

安永美國爆資料外洩 高盛等客戶個資遭竊 cover

會計顧問業巨頭安永美國分公司今年春天爆發的資料外洩事件,受害範圍持續擴大。最新發出的受害者通知顯示,高盛、英國資產管理業者英仕曼集團,以及不動產開發投資業者鐵獅門的客戶,都有個人及財務資料遭到外洩。

安永是在今年4月23日發現異常:公司使用的第三方IT支援工單系統遭到未經授權的存取。調查指出,攻擊者在3月28日至4月12日期間下載了客戶資料,整起事件與一套名為Checkmarx的軟體存在漏洞有關。

事發之後,安永於7月向美國部分州的主管機關通報事故,同時陸續向受影響的個人發出通知。9月底,又有一批受影響的個人收到通知,這波通知牽涉的對象就包括高盛、英仕曼集團及鐵獅門等企業的客戶。

外洩的資料類型相當敏感,包括姓名、住址、電子郵件、社會安全號碼、納稅人識別號碼、銀行帳戶與信用卡資訊,以及稅務申報文件。不過各家企業及個別客戶實際外洩的資料種類並不完全相同。

高盛與英仕曼集團都已出面表示,自身系統並未遭到入侵。高盛同時強調,客戶資產沒有受到影響,試圖安撫市場疑慮。

安永先前向美國加州、德州、佛蒙特州及麻薩諸塞州等主管機關通報的受影響人數,初期揭露的規模是數千人。不過有資安研究人員分析駭客取得的資料後發現,其中包含超過120萬筆電子郵件地址、70萬4千多筆電話號碼,以及39萬多筆姓名。研究人員提醒,這些數字代表的是不同類型的資料筆數,不能直接解讀為實際受害人數。

駭客組織ShinyHunters在7月27日出面宣稱是這起攻擊的幕後黑手,動機是勒索贖金。該組織聲稱,透過安永的第三方服務供應商取得存取所需的憑證,進而入侵安永使用的Jira、GitHub及Azure環境。不過該組織並未透露是哪一家第三方供應商,其宣稱的入侵途徑也尚未獲得獨立證實。

這起事件凸顯供應鏈安全的脆弱:即使企業本身的系統固若金湯,合作廠商的一個軟體漏洞,就可能讓客戶最核心的財務資料落入駭客手中。對於金融業來說,如何管控第三方服務商的資安風險,將是接下來各界關注的焦點。