2 Remove Virus

EY meldt datalek nadat aanvallers toegang hebben gehad tot belastingdocumenten van cliënten

Ernst & Young (EY) heeft een datalek bekendgemaakt nadat aanvallers ongeautoriseerde toegang kregen tot een IT-servicebeheerplatform van derden dat werd gebruikt ter ondersteuning van de belastingactiviteiten van het bedrijf. Het incident bracht documenten bloot die via supporttickets waren geüpload, waarvan sommige gevoelige belastinginformatie en financiële gegevens van cliënten bevatten. EY is begonnen met het informeren van getroffen personen, hoewel het niet heeft bekendgemaakt hoeveel mensen getroffen zijn of welke derde partij betrokken is.

 

 

Volgens de melding die aan getroffen klanten is gestuurd, werd er op 23 april 2026 verdachte activiteit gedetecteerd. EY startte onmiddellijk een intern onderzoek met hulp van externe cybersecurityspecialisten. Het onderzoek wees uit dat een ongeautoriseerde partij tussen 28 maart en 12 april 2026 toegang had tot het platform, gedurende welke periode documenten van een aantal cliënten werden gedownload.

Het gecompromitteerde platform werd door het IT-team van EY gebruikt om technische ondersteuning te bieden aan teams die belastingwerk van klanten uitvoerden. Ondersteuningsverzoeken die via het systeem worden ingediend, kunnen bijlagen bevatten met belastinggerelateerde documenten, wat betekent dat de blootgestelde bestanden persoonlijke en financiële informatie kunnen bevatten die door cliënten zijn verstrekt als onderdeel van belastingvoorbereiding en adviesdiensten. EY heeft geen volledige lijst van de betrokken datatypes gepubliceerd omdat de inhoud varieert afhankelijk van het individuele supportticket.

In kennisgevingen die aan staatstoezichthouders zijn ingediend, zei EY dat de blootgelegde informatie namen en documenten kan bevatten met persoonlijke of financiële gegevens met betrekking tot belastingaangiften. Rapporten die bij Amerikaanse staatsautoriteiten zijn ingediend, geven aan dat in sommige gevallen de gecompromitteerde gegevens ook sofinummers, financiële rekeninginformatie, betaalkaartgegevens en andere gevoelige persoonlijke gegevens bevatten.

Het bedrijf zei dat het het getroffen platform had beveiligd na het ontdekken van de inbraak en extra beveiligingsmaatregelen had ingevoerd om het risico op soortgelijke incidenten te verminderen. EY meldde de inbreuk ook bij de politie en biedt gratis diensten voor identiteitsbescherming en kredietmonitoring aan getroffen personen. Het bedrijf verklaarde dat het niet op de hoogte is van misbruik van de blootgelegde informatie, maar moedigde ontvangers van de melding aan om financiële rekeningen te monitoren, kredietrapporten te bekijken en alert te blijven op phishingpogingen of identiteitsdiefstal.

EY is een van ‘s werelds vier grootste accountants- en professionele dienstverleningsbedrijven en levert belasting-, audit-, advies- en adviesdiensten aan organisaties in meer dan 150 landen. Het bedrijf heeft de aanval niet toegeschreven aan een specifieke dreigingspartij, en geen enkele ransomwaregroep heeft publiekelijk de verantwoordelijkheid voor het incident opgeëist. Het onderzoek loopt nog steeds en EY heeft niet aangegeven of er aanvullende meldingen zullen worden uitgegeven terwijl onderzoekers de volledige omvang van het datalek blijven vaststellen.