Ernst & Young LLP (EY) уведомява клиентите си, че неупълномощена трета страна е компрометирала платформа за тикети за поддръжка, използвана от нейния ИТ персонал, и е изтеглила документи, съдържащи данъчни данни на клиенти, в рамките на приблизително двуседмичен прозорец тази пролет.
Гигантът от „Голямата четворка“ в областта на одита и консултантските услуги подаде известия за пробив в данните до Службата на главния прокурор на Калифорния на 15 юли 2026 г., потвърждавайки обхвата на инцидента.
Според уведомителното писмо на EY от 13 юли 2026 г., фирмата използва външна платформа за управление на ИТ услуги, за да подпомага своя ИТ персонал при поддръжката на вътрешни екипи, работещи с данъчни казуси на клиенти.
Тикетите за поддръжка, изпращани чрез тази платформа, рутинно са включвали прикачени файлове със чувствителна данъчна информация на клиенти – често срещана, но рискована практика в работните процеси за ИТ поддръжка на големи предприятия.
EY идентифицира аномална дейност в платформата на 23 април 2026 г. и незабавно задейства процедурите си за реагиране на инциденти. Работейки с независима компания за киберсигурност, разследването на EY установи, че неупълномощена трета страна действително е осъществила достъп до платформата по-рано, между 28 март 2026 г. и 12 април 2026 г., и е изтеглила документи, отнасящи се до редица клиенти на EY, преди проникването да бъде засечено.
Този интервал от около три седмици между първоначалното компрометиране и откриването му означава, че атакуващите са имали значителен времеви прозорец за незабелязано източване на данни.
Компрометираните документи съдържат лична информация, свързана с инвестиционните портфейли на физически лица в институционални клиенти на EY, както и финансова информация, използвана при подготовката на данъчни декларации.
В писмото на EY се посочва, че към момента няма доказателства за злоупотреба с разкритите данни или индикации, че конкретни лица са били целенасочено атакувани.
Прави впечатление, че този инцидент е отделен от други скорошни пропуски в сигурността на EY, включително изтичането на 4TB резервно копие на SQL Server, свързано с италианското звено на EY, което бе разкрито през октомври 2025 г., след като изследователи го откриха публично достъпно в Azure съхранение.
EY пострада от пробив и през 2023 г., свързан с масово експлоатираната уязвимост в MOVEit Transfer, която засегна над 30 000 души.
Киберпрестъпниците все по-често се насочват към платформи за управление на ИТ услуги и хелпдеск системи, тъй като тикетите за поддръжка често агрегират чувствителни прикачени файлове от много клиенти в една единствена, понякога недостатъчно защитена, външна среда.
За фирма като EY, която обработва данъчни данни за финансови институции в глобален мащаб, една компрометирана система за поддръжка може да доведе до верижно излагане на риск, засягащо множество клиенти по веригата и техните крайни потребители, което засилва както регулаторния натиск, така и репутационните последици.