Ernst & Young сообщила об утечке данных через систему подрядчика
Аудиторский и консалтинговый гигант Ernst & Young объявил об утечке данных в результате кибератаки на стороннюю систему поддержки. Сообщается, что в результате инцидента были скомпрометированы документы, содержащие налоговую информацию клиентов.
Что произошло
Ernst & Young (EY), одна из четырех крупнейших в мире аудиторских и профессиональных сервисных компаний, публично сообщила об утечке данных, затронувшей ее клиентов. Согласно заявлению компании, киберпреступникам удалось взломать стороннюю систему тикетов поддержки, используемую IT-персоналом EY. Этот инцидент еще раз подчеркивает серьезность и масштабы растущих рисков, связанных с цепочками поставок и сторонними поставщиками в современном деловом мире.
Это событие показывает, что даже такая гигантская организация, как EY, с глобальным доходом в 53,2 миллиарда долларов в прошлом году и штатом в 406 000 сотрудников в более чем 150 странах, остается уязвимой для киберугроз, исходящих от ее деловых партнеров. В уведомительных письмах, направленных пострадавшим клиентам, компания заявила, что 23 апреля обнаружила аномальную активность в своих сетях и немедленно начала расследование. Расследование проводилось с привлечением внешних экспертов по кибербезопасности.
Результаты расследования показали, что неавторизованная третья сторона получила доступ к указанной платформе поддержки в период с 28 марта по 12 апреля. В течение этого времени злоумышленники загрузили множество документов с платформы. Тот факт, что злоумышленники оставались незамеченными в системе около двух недель, означает, что у них было достаточно времени для изучения и выгрузки найденных данных, что увеличивает потенциальный ущерб от утечки.
Какие данные были скомпрометированы
Характер данных, похищенных в результате кибератаки, является одним из самых тревожных аспектов инцидента. Согласно сообщению Ernst & Young, загруженные злоумышленниками документы содержали определенные личные и финансовые данные, содержащиеся в налоговых декларациях клиентов или используемые для их подготовки. Эти документы, прикрепленные к тикетам поддержки, отправленным через платформу, могли содержать крайне конфиденциальную информацию.
Однако точный тип и объем скомпрометированных данных остаются неясными. В образцах уведомительных писем, отправленных EY, сообщается об использовании заполнителя (placeholder) для конкретных типов скомпрометированных данных. Это говорит о том, что для каждого клиента набор утекших данных может отличаться, и компания предоставляет персонализированную информацию каждой жертве. Информация, обычно содержащаяся в документах для подготовки налогов, может включать номера социального страхования, сведения о доходах, информацию о банковских счетах, инвестиционные данные и другие личные идентификаторы. Однако EY не предоставила публичной информации о том, какие именно типы данных были скомпрометированы в этом инциденте.
Компания заявляет, что в настоящее время у нее нет сведений о неправомерном использовании украденных файлов или их дальнейшей утечке в интернете. Тем не менее, компрометация таких конфиденциальных финансовых данных несет серьезные риски, включая кражу личных данных, целевые фишинговые атаки и финансовое мошенничество.
Как произошла атака
Судя по имеющейся информации, атака была направлена не на основные системы EY, а на стороннюю программную платформу, которую она использовала. Злоумышленники взломали эту внешнюю систему, которую IT-персонал EY использовал для управления запросами на поддержку клиентов. Это распространенный тип кибератаки, известный как атака на цепочку поставок.
Расследование подтвердило, что злоумышленники имели несанкционированный доступ к системе в период с 28 марта по 12 апреля, в течение которого они загрузили множество документов. Компания не предоставила никаких технических подробностей о первоначальном векторе атаки, то есть о том, как злоумышленники впервые получили доступ к системе (например, с помощью украденных учетных данных, уязвимости нулевого дня или ошибки конфигурации).
Кроме того, пока неизвестно, какой злоумышленник или группа стоит за атакой. На сегодняшний день ни одна группа вымогателей или группа, занимающаяся утечкой данных, не взяла на себя ответственность за эту атаку на Ernst & Young. Это оставляет мотив атаки — будь то финансовая выгода или шпионаж — предметом спекуляций, поскольку конкретных доказательств нет.
Кто пострадал
Ernst & Young не раскрыла точное количество клиентов, пострадавших от утечки данных. Также неясно, ограничивается ли инцидент только клиентской базой в США или затрагивает и ее глобальные операции. Компания лишь заявила, что связывается напрямую с потенциально пострадавшими клиентами по почте. Поэтому, если вы не получили уведомления, вполне вероятно, что ваши данные не были затронуты этим инцидентом.
Пострадавшими, скорее всего, являются частные лица или корпоративные клиенты, которые пользовались услугами EY по налоговому консультированию или аналогичными услугами и обменивались документами через платформу поддержки. Утечка такой конфиденциальной информации, как налоговые данные, может создать серьезные проблемы с конфиденциальностью и безопасностью как для частных лиц, так и для компаний.
Что вы можете сделать
Если вы получили уведомительное письмо от Ernst & Young об этой утечке данных, важно отнестись к ситуации серьезно и действовать незамедлительно. Вот шаги, которые вы можете предпринять:
- Зарегистрируйтесь в службе защиты личных данных: EY предлагает пострадавшим клиентам 24 месяца бесплатного мониторинга личных данных и услуг по их восстановлению через Experian. Обязательно зарегистрируйтесь в этой службе до крайнего срока, указанного в письме, — 31 октября 2026 года. Эти службы отслеживают подозрительные действия, такие как открытие новых кредитных счетов на ваше имя, и предупреждают вас.
- Остерегайтесь фишинговых атак: Злоумышленники могут использовать украденную информацию для создания очень убедительных и персонализированных фишинговых писем или телефонных звонков. Будьте бдительны в отношении подозрительных сообщений, якобы исходящих от EY, налоговых органов или вашего банка. Никогда не подтверждайте личную информацию по электронной почте или телефону.
- Проверяйте свои финансовые счета: Регулярно просматривайте выписки по своим банковским счетам и кредитным картам на предмет любых транзакций, которые вы не узнаете. Если вы заметите какие-либо аномалии, немедленно свяжитесь с соответствующим финансовым учреждением.
- Обновите свои пароли: Хотя это и не связано напрямую с этой утечкой, смена паролей для ваших важных онлайн-аккаунтов и включение многофакторной аутентификации (MFA) повысит вашу общую безопасность.
Что говорит компания
Ernst & Young заявила, что после обнаружения инцидента она обезопасила свои системы и прекратила несанкционированный доступ. Компания также сообщила об инциденте в федеральные правоохранительные органы. В письмах клиентам отмечалось: «нам не известно о каком-либо неправомерном использовании или дальнейшей утечке украденных файлов, и у нас нет оснований полагать, что злоумышленники целенаправленно атаковали конкретных лиц».
Предлагая 24 месяца услуг по мониторингу личных данных от Experian, EY, по-видимому, предпринимает проактивный шаг для снижения рисков, связанных с инцидентом. Однако на запросы BleepingComputer о дополнительной информации об инциденте на момент публикации ответа не последовало. Остается неясным, предоставит ли компания в будущем больше технических подробностей или информации о масштабах последствий.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.