Ernst & Young Üçüncü Parti Sistem İhlaliyle Gündemde
Denetim ve danışmanlık devi Ernst & Young, üçüncü parti bir destek sisteminin siber saldırıya uğraması sonucu bir veri ihlali yaşadığını duyurdu. İhlal sonucu müşterilere ait vergi bilgilerini içeren belgelerin sızdırıldığı belirtiliyor.
Ne Oldu
Dünyanın en büyük dört denetim ve profesyonel hizmetler şirketinden biri olan Ernst & Young (EY), müşterilerini etkileyen bir veri ihlalini kamuoyuna duyurdu. Şirket tarafından yapılan açıklamaya göre, siber saldırganlar EY'nin bilişim teknolojileri personeli tarafından kullanılan üçüncü parti bir destek bileti sistemine sızmayı başardı. Bu olay, modern iş dünyasında giderek artan tedarik zinciri ve üçüncü parti risklerinin ne kadar ciddi boyutlara ulaşabildiğini bir kez daha gösteriyor.
Geçen yıl 53.2 milyar dolar küresel gelir elde eden ve 150'den fazla ülkede 406.000 kişiyi istihdam eden EY gibi dev bir kuruluşun bile, iş ortakları üzerinden gelen siber tehditlere karşı ne kadar hassas olabileceği bu olayla ortaya çıkmış oldu. Şirket, etkilenen müşterilere gönderdiği bilgilendirme mektuplarında, 23 Nisan'da ağlarında şüpheli bir aktivite tespit ettiklerini ve derhal bir soruşturma başlattıklarını belirtti. Bu soruşturma, dışarıdan siber güvenlik uzmanlarının da katılımıyla yürütüldü.
Soruşturma sonuçları, yetkisiz bir üçüncü tarafın 28 Mart ile 12 Nisan tarihleri arasında söz konusu destek platformuna erişim sağladığını ve bu süre zarfında platformda bulunan çok sayıda belgeyi indirdiğini ortaya koydu. Saldırganların sistemde yaklaşık iki hafta boyunca fark edilmeden kalması, sızdıkları verileri incelemek ve indirmek için yeterli zamana sahip oldukları anlamına geliyor. Bu durum, ihlalin potansiyel etkisini artırıyor.
Ele Geçirilen Veriler
Siber saldırı sonucu sızdırılan verilerin niteliği, olayın en endişe verici yönlerinden birini oluşturuyor. Ernst & Young'ın açıklamasına göre, saldırganların indirdiği belgeler arasında müşterilerin vergi beyannamelerinin hazırlanmasında kullanılan veya bu beyannamelerde yer alan bazı kişisel ve finansal veriler bulunuyor. Destek platformuna gönderilen biletlere eklenen bu belgeler, hassas bilgiler içeriyor olabilir.
Ancak, sızdırılan verilerin tam türü ve kapsamı konusunda belirsizlik sürüyor. EY tarafından gönderilen bilgilendirme mektuplarının örneklerinde, sızdırılan spesifik veri türleri için bir yer tutucu (placeholder) kullanıldığı görülüyor. Bu durum, her müşterinin etkilenen verisinin farklı olabileceğini ve şirketin her kurbana özel bilgilendirme yaptığını gösteriyor. Vergi hazırlık belgelerinde tipik olarak bulunabilecek bilgiler arasında sosyal güvenlik numaraları, gelir detayları, banka hesap bilgileri, yatırım bilgileri ve diğer kişisel tanımlayıcılar yer alır. Ancak EY, bu olayda spesifik olarak hangi veri türlerinin sızdırıldığını kamuya açık bir şekilde detaylandırmadı.
Şirket, şu an için çalınan dosyaların kötüye kullanıldığına veya internet üzerinde başka yerlerde paylaşıldığına dair bir kanıt bulunmadığını belirtiyor. Yine de, bu tür hassas finansal verilerin ele geçirilmesi, kimlik hırsızlığı, hedefli oltalama (phishing) saldırıları ve mali dolandırıcılık gibi ciddi riskleri beraberinde getiriyor.
Saldırı Nasıl Gerçekleşti
Mevcut bilgilere göre saldırı, EY'nin doğrudan kendi sistemlerine değil, hizmet aldığı bir üçüncü parti yazılım platformuna yönelik gerçekleştirildi. Saldırganlar, EY'nin IT personelinin müşteri destek taleplerini yönetmek için kullandığı bu harici sisteme sızdı. Bu, tedarik zinciri saldırısı olarak bilinen yaygın bir siber saldırı türüdür.
Soruşturma, saldırganların 28 Mart ile 12 Nisan tarihleri arasında sisteme yetkisiz erişim sağladığını doğruladı. Bu süre zarfında, sisteme yüklenmiş olan çok sayıda belgeyi indirdiler. Saldırının başlangıç vektörü, yani saldırganların sisteme ilk olarak nasıl sızdığı (örneğin, çalınan kimlik bilgileri, sıfır gün açığı veya yapılandırma hatası gibi) konusunda şirket tarafından herhangi bir teknik detay paylaşılmadı.
Ayrıca, saldırının arkasında hangi tehdit aktörünün veya grubun olduğu da henüz bilinmiyor. Şu ana kadar herhangi bir fidye yazılımı veya veri sızıntısı çetesi, Ernst & Young'a yönelik bu saldırının sorumluluğunu üstlenmedi. Bu durum, saldırının motivasyonunun finansal kazanç mı, yoksa casusluk mu olduğu konusunda spekülasyonlara yol açsa da, somut bir kanıt bulunmuyor.
Etkilenenler Kim
Ernst & Young, veri ihlalinden tam olarak kaç müşterinin etkilendiğini açıklamadı. İhlalin yalnızca ABD'deki müşteri tabanını mı yoksa küresel operasyonlarını da mı etkilediği konusunda da net bir bilgi verilmedi. Şirket, sadece ihlalden etkilenme potansiyeli olan müşterilere doğrudan mektup yoluyla ulaştığını belirtiyor. Bu nedenle, bir bildirim almadıysanız, verilerinizin bu olaydan etkilenmemiş olması muhtemeldir.
Etkilenenler, vergi danışmanlığı veya benzeri hizmetler için EY ile çalışmış ve bu süreçte destek platformu üzerinden belge paylaşmış bireyler veya kurumsal müşteriler olabilir. Vergi bilgileri gibi son derece özel verilerin sızdırılması, hem bireyler hem de şirketler için ciddi gizlilik ve güvenlik sorunları yaratabilir.
Ne Yapabilirsin
Eğer Ernst & Young'dan bu veri ihlaliyle ilgili bir bildirim mektubu aldıysanız, durumu ciddiye almanız ve hemen harekete geçmeniz önemlidir. İşte atabileceğiniz adımlar:
- Kimlik Koruma Hizmetine Kaydolun: EY, etkilenen müşterilere Experian aracılığıyla 24 ay boyunca ücretsiz kimlik izleme ve restorasyon hizmeti sunuyor. Mektupta belirtilen son kayıt tarihi olan 31 Ekim 2026'ya kadar bu hizmete mutlaka kaydolun. Bu hizmetler, adınıza yeni kredi hesapları açılması gibi şüpheli aktiviteleri izler ve sizi uyarır.
- Oltalama Saldırılarına Karşı Dikkatli Olun: Saldırganlar, ele geçirdikleri bilgileri kullanarak size özel ve çok inandırıcı oltalama (phishing) e-postaları veya telefon aramaları yapabilirler. EY, vergi daireleri veya bankanızdan geliyormuş gibi görünen şüpheli iletilere karşı tetikte olun. Asla kişisel bilgilerinizi e-posta veya telefon üzerinden doğrulamayın.
- Mali Hesaplarınızı Gözden Geçirin: Banka ve kredi kartı ekstrelerinizi düzenli olarak kontrol ederek tanımadığınız veya şüpheli işlemleri arayın. Herhangi bir anormallik fark ederseniz derhal ilgili finans kurumuyla iletişime geçin.
- Şifrelerinizi Güncelleyin: Doğrudan bu ihlalle ilgili olmasa da, önemli online hesaplarınızın şifrelerini değiştirmek ve çok faktörlü kimlik doğrulamayı (MFA) etkinleştirmek genel güvenliğinizi artıracaktır.
Şirket Ne Diyor
Ernst & Young, olayı tespit ettikten sonra sistemlerini güvence altına aldığını ve yetkisiz erişimi ortadan kaldırdığını açıkladı. Şirket ayrıca durumu federal emniyet teşkilatlarına bildirdiğini de belirtti. Müşterilere gönderilen mektuplarda, "çalınan dosyaların kötüye kullanıldığına veya daha fazla ifşa edildiğine dair bilgimiz yok ve belirli kişilerin tehdit aktörleri tarafından hedeflendiğine dair bir gösterge bulunmuyor" ifadelerine yer verildi.
EY, olaydan kaynaklanabilecek riskleri azaltmak için müşterilerine 24 aylık Experian kimlik izleme hizmeti sunarak proaktif bir adım atmış görünüyor. Ancak, BleepingComputer'ın olay hakkında daha fazla bilgi almak için şirkete yönelttiği sorular, haberin yayınlandığı sırada henüz yanıtlanmamıştı. Şirketin gelecekte daha fazla teknik detay veya etki kapsamı hakkında açıklama yapıp yapmayacağı belirsizliğini koruyor.
Kaynak
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.