Пропали диски с данными о 34 000 клиентов Morgan Stanley

Пропали диски с данными о 34 000 клиентов Morgan Stanley

Брокерская фирма Morgan Stanley Smith Barney объявила об утере персональных данных, принадлежащих 34 тыс. ее клиентов. Предполагается, что сведения были похищены злоумышленниками. Подобные утраты часто происходят в последнее время, однако, в отличие от многих других инцидентов, это происшествие связано не с атаками хакеров.


В начале минувшего месяца фирма выполнила обычную для себя процедуру - отправила в министерство финансов и налогообложения штата Нью-Йорк пакет с двумя компакт-дисками, на которых были записаны те самые сведения. Регулярная передача такой информации в государственные органы входит в обязанности компании; и в этот раз посылка благополучно отбыла по адресу, и столь же благополучно достигла своего получателя. По крайней мере, по прибытии в министерство пакет не имел явных повреждений и следов вскрытия. Тем не менее, когда адресат распечатал посылку, компакт-дисков в ней не было.

Соответствующее уведомление компания получила 8 июня. В течение примерно двух недель сотрудники фирмы искали носители информации везде, где только могли (в том числе и по маршруту доставки), однако так ничего и не обнаружили. 24 числа того же месяца, окончательно убедившись в пропаже, компания начала рассылать уведомления пострадавшим клиентам. На дисках были записаны имена, физические адреса, номера счетов и ИНН, идентификаторы социального страхования и размеры доходов, полученных клиентами от инвестиций.

Пока компания не располагает информацией о том, что в происшествии есть криминальный умысел; признаков ненадлежащего использования утраченных данных также пока нет. Тем не менее, фирма сообщила, что все равно обеспечит пострадавших клиентов бесплатной услугой мониторинга кредитных счетов - на всякий случай.

По сведениям, имеющимся в распоряжении журналистов, данные на дисках были защищены паролем, но не зашифрованы. То ли сама Morgan Stanley не имеет привычки использовать криптозащиту, то ли министерство не располагает возможностями для дешифровки - неясно. Непонятен некоторым зарубежным специалистам по инфобезопасности и сам способ передачи данных - в наш век высоких технологий, по их мнению, есть и более надежные способы доставить информацию получателю. В компании, похоже, согласны: пресс-секретарь Morgan Stanley уже заявил, что фирма и министерство финансов будут искать способы повысить защищенность передаваемых данных.

eWeek

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Дипфейки и боты атакуют российскую логистику

Мошенники всё активнее применяют технологии искусственного интеллекта для подделки транспортных документов, контактных и платёжных данных. В ход идут как простые боты, так и более сложные решения, включая дипфейки. В результате перевозчики и водители остаются без оплаты за доставку.

Чаще всего ИИ используется для подделки документов. В комментарии для «Известий» основатель отраслевого портала Main Transport Роман Судоргин отметил широкое распространение фальшивых СМС-чеков об оплате транспортных услуг, сгенерированных ИИ.

Источник издания в транспортной отрасли сообщил, что за последнее время мошенники существенно улучшили внешний вид фишинговых сайтов. Если раньше их можно было распознать по ошибкам и неуместным логотипам, то теперь благодаря ИИ они стали практически неотличимы от настоящих.

ИИ также повышает эффективность атак, связанных с так называемым товарным рейдерством. Мошенники подменяют контактные и платёжные данные на биржах грузоперевозок, создают фиктивных перевозчиков, используя реальные сведения компаний-жертв, включая документы и фотографии.

«Злоумышленники создавали аккаунты в мессенджерах, визуально полностью копирующие профиль компании, — рассказал владелец сети дилерских центров «Альянс Тракс» Алексей Иванов. — От её имени они выходили на связь с сотрудниками, задавая на первый взгляд безобидные, но на деле провокационные вопросы: о прошлом месте работы, конфликтах с руководством, сменах позиций. Цель — собрать информацию для возможного давления, дискредитации или создания «легенды» для более сложных атак».

По словам руководителя продукта Solar Dozor ГК «Солар» Дмитрия Мешавкина, технологии дипфейк также становятся всё более распространёнными. Один из популярных приёмов — так называемый fake boss: мошенники используют поддельные голосовые сообщения от имени руководителей, чтобы, например, заставить сотрудников перевести деньги на счета злоумышленников или перенаправить груз в нужное им место.

Иногда дипфейки используются для сбора информации о маршрутах грузов, представляющих интерес для рейдеров. Также с помощью ИИ создаются фальшивые документы — накладные, сертификаты и другие.

Основатель сервиса мониторинга утечек данных DLBI Ашот Оганесян отметил, что цели атак зависят от масштаба компании. В случае с крупными организациями злоумышленников интересуют данные, которые можно продать. В атаках на водителей и подрядчиков чаще всего речь идёт о прямом товарном захвате.

Как подчеркнул аналитик Координационного центра доменов .RU/.РФ Евгений Панков, одной из причин уязвимости отрасли остаётся низкий уровень цифровой грамотности:

«Логистика — крупный и динамичный сектор экономики, где активно работают малый и средний бизнес, а также частные перевозчики. У многих из них нет собственных систем киберзащиты, и уровень цифровой грамотности низкий — всё это делает их удобной мишенью для мошенников».

Дмитрий Мешавкин в свою очередь отметил, что самым уязвимым элементом в отрасли остаётся персонал. Он рекомендует логистическим компаниям внедрять обязательную двойную верификацию для всех операций, связанных с изменением маршрутов, переводами средств и передачей грузов. Любой «срочный» звонок от руководства, по его словам, должен дополнительно подтверждаться через альтернативный канал связи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru