Аудиторская компания Ernst & Young (EY) сообщила об утечке данных. Взломали не её собственные системы, а стороннюю платформу для IT-поддержки, которой пользуются сотрудники. Загвоздка в том, что в тикетах этой платформы в виде вложений хранилась конфиденциальная налоговая документация клиентов.
Как всё развивалось
- 28 марта — 12 апреля 2026 года: период несанкционированного доступа, когда атакующие скачивали документы.
- 23 апреля 2026 года: EY заметила аномальную активность на платформе.
- 13 июля 2026 года: датировано уведомление об утечке.
- 15 июля 2026 года: EY подала официальные уведомления генеральному прокурору Калифорнии.
Между первым проникновением и обнаружением прошло около трёх недель.
Что утекло
EY использует стороннюю платформу управления IT-услугами для внутренней поддержки. Проблема в том, что тикеты «регулярно содержали вложения с конфиденциальной налоговой информацией клиентов». В скомпрометированных данных оказались сведения о личных инвестициях и финансовая информация, применяемая при подготовке налоговых деклараций.
Сама компания заявляет, что «на данный момент нет свидетельств злоупотребления раскрытыми данными или признаков того, что кого-то целенаправленно атаковали».
Почему бьют именно по хелпдеску
Здесь виден типичный сценарий: платформы IT-поддержки притягивают атакующих, потому что «в тикетах часто скапливаются конфиденциальные вложения сразу по многим клиентам — в одной, порой недостаточно защищённой сторонней среде».
Стоит отметить, что это отдельный инцидент, не связанный с прежними эпизодами EY: с раскрытием 4 ТБ резервной копии SQL Server у итальянского подразделения на Azure в октябре 2025 года и с утечкой 2023 года через уязвимость MOVEit Transfer, затронувшей более 30 000 человек.