Ernst & Young уведомява клиентите си за пробив в данните, причинен от компрометиране на външна система за тикети за поддръжка, използвана от нейния ИТ персонал.

Според компанията тикетите за поддръжка, изпратени чрез платформата, може да са включвали документи, съдържащи данъчна информация за клиентите.

Ernst & Young (EY) е сред четирите най-големи доставчици на одиторски и професионални услуги в света, предлагайки одиторски, данъчни, консултантски и трансакционни консултантски услуги на големи организации в повечето от 150 държави.

Компанията дава работа на 406 000 души и отчете глобални приходи от 53,2 милиарда долара за миналата година.

Уведомлението за пробив до засегнатите клиенти посочва, че Ernst & Young е открила аномална активност в своите мрежи на 23 април и е започнала разследване.

С помощта на външни експерти по киберсигурност компанията е установила, че неупълномощена трета страна е осъществила достъп до въпросната платформа между 28 март и 12 април и е изтеглила множество документи.

Засегнатата информация включва определени лични и финансови данни, съдържащи се в или използвани за изготвяне на данъчни декларации. Тъй като образецът на уведомлението съдържа контейнер за конкретните видове данни, видът на разкритата информация остава неясен.

Освен това компанията не е споделила точно колко клиенти са засегнати или дали инцидентът засяга само нейната клиентска база в САЩ или и други държави.

Ernst & Young заявява, че е обезопасила системите си и е уведомила федералните правоприлагащи органи, като същевременно уверява, че неупълномощеният достъп е премахнат.

Компанията също така заявява, че не е запозната с каквато и да е злоупотреба или по-нататъшно излагане на откраднатите файлове и няма индикации, че конкретни лица са били насочени като цел от атакуващите.

За смекчаване на рисковете, произтичащи от това излагане на данни, EY предлага на засегнатите клиенти 24 месеца услуга за мониторинг и възстановяване на идентичността чрез Experian и призовава получателите на писма да се запишат до 31 октомври 2026 г.

Към момента на писане на статията нито една група за изнудване с данни или за изнудвачески софтуер не е поела отговорност за атаката срещу Ernst & Young.

BleepingComputer се свърза с EY, за да научи повече за инцидента, но все още не сме получили отговор към момента на публикуването.