Ernst & Young (EY) ha revelado una brecha de datos después de que los atacantes obtuvieran acceso no autorizado a una plataforma de gestión de servicios informáticos de terceros utilizada para apoyar las operaciones fiscales de la empresa. El incidente expuso documentos subidos a través de tickets de soporte, algunos de los cuales contenían información fiscal sensible de clientes y registros financieros. EY ha comenzado a notificar a las personas afectadas, aunque no ha revelado cuántas personas se vieron afectadas ni ha identificado al proveedor externo implicado.
Según la notificación enviada a los clientes afectados, se detectó actividad sospechosa el 23 de abril de 2026. EY inició inmediatamente una investigación interna con la ayuda de especialistas externos en ciberseguridad. La investigación determinó que una parte no autorizada tuvo acceso a la plataforma entre el 28 de marzo y el 12 de abril de 2026, periodo durante el cual se descargaron documentos pertenecientes a varios clientes.
La plataforma comprometida fue utilizada por el equipo de tecnología de la información de EY para proporcionar soporte técnico a los equipos que gestionan el trabajo fiscal de los clientes. Las solicitudes de apoyo presentadas a través del sistema podrían incluir archivos adjuntos que contengan documentos relacionados con impuestos, lo que significa que los archivos expuestos podrían haber contenido información personal y financiera proporcionada por clientes como parte de los servicios de preparación y asesoría fiscal. EY no ha publicado una lista completa de los tipos de datos implicados porque el contenido varía según el ticket de soporte individual.
En avisos enviados a los reguladores estatales, EY señaló que la información expuesta puede incluir nombres y documentos que contengan detalles personales o financieros relacionados con declaraciones fiscales. Los informes presentados ante las autoridades estatales de EE. UU. indican que, en algunos casos, los registros comprometidos también pudieron haber contenido números de la Seguridad Social, información de cuentas financieras, datos de tarjetas de pago y otros datos personales sensibles.
La empresa afirmó que aseguró la plataforma afectada tras descubrir la intrusión e implementó medidas de seguridad adicionales para reducir el riesgo de incidentes similares. EY también informó de la brecha a las fuerzas del orden y ofrece servicios gratuitos de protección de identidad y monitorización de crédito a las personas afectadas. La empresa afirmó que no tiene conocimiento de ningún uso indebido de la información expuesta, pero animó a los destinatarios de la notificación a monitorizar las cuentas financieras, revisar informes de crédito y mantenerse alerta ante intentos de phishing o robo de identidad.
EY es una de las cuatro mayores firmas de contabilidad y servicios profesionales del mundo, ofreciendo servicios de impuestos, auditoría, consultoría y asesoramiento a organizaciones en más de 150 países. La empresa no ha atribuido el ataque a un actor amenazante específico, y ningún grupo de ransomware ha reivindicado públicamente la responsabilidad del incidente. La investigación sigue en curso y EY no ha indicado si se emitirán notificaciones adicionales a medida que los investigadores continúen determinando el alcance total de la brecha.
