De afpersingsgroep ShinyHunters heeft de verantwoordelijkheid opgeëist voor een datalek die onlangs werd bekendgemaakt door het professionele dienstverleningsbedrijf Ernst & Young (EY), waarbij wordt gesteld dat het via een supply chain compromise toegang heeft gekregen tot de systemen van het bedrijf. EY heeft niet bevestigd dat ShinyHunters achter het incident zat, en de beweringen van de groep zijn niet onafhankelijk geverifieerd.

 

 

Eerder deze maand maakte EY bekend dat een IT-servicemanagementplatform van derden dat door hun supportteams wordt gebruikt, was gecompromitteerd. Volgens het bedrijf wordt het platform gebruikt door IT-personeel dat teams ondersteunt die belastinggerelateerd werk voor klanten uitvoeren.

EY zei dat het op 23 april verdachte activiteiten had gedetecteerd en vaststelde dat een ongeautoriseerde partij tussen 28 maart en 12 april toegang had tot het ondersteuningsplatform. In die periode werden meerdere documenten van het systeem gedownload.

Het bedrijf zei dat supporttickets die via het platform zijn ingediend, documenten kunnen bevatten die verband houden met belastingwerk van cliënten. Volgens de melding bevatten sommige van de gedownloade bestanden persoonlijke en financiële informatie die werd gebruikt bij of verband hield met het opstellen van belastingaangifte.

EY heeft het externe ondersteuningsplatform van de derde partij die bij het lek betrokken was, niet geïdentificeerd. Het bedrijf heeft ook niet bekendgemaakt hoeveel personen zijn getroffen of een gedetailleerde uitsplitsing van de blootgelegde informatie verstrekt.

Toen het incident voor het eerst werd aangekondigd, had geen ransomware- of afpersingsoperatie publiekelijk de verantwoordelijkheid opgeëist. Dat veranderde nadat ShinyHunters EY aan zijn leksite toevoegde en dreigde wat het omschreef als gestolen bedrijfsgegevens te publiceren als er geen contact werd gelegd vóór 31 juli 2026.

De groep beweerde ook dat ze via een supply chain-aanval EY-inloggegevens hadden verkregen voordat ze deze gebruikten om toegang te krijgen tot de Jira-, GitHub- en Azure-omgevingen van het bedrijf. Die beschuldigingen komen uitsluitend van de dreigingsactor en zijn niet bevestigd door EY of onafhankelijk geverifieerd.

ShinyHunters identificeerde de derde partij waarvan men beweert dat deze gecompromitteerd was niet, noch leverde bewijs ter ondersteuning van hun verklaring van de inbraak. De groep beweerde verder dat zij aanvullende informatie had verkregen buiten de documenten waarvan EY erkende dat ze waren geraadpleegd, maar maakte de aard van de vermeende gegevens niet bekend.

Na ontdekking van het incident zei EY dat het de getroffen omgeving had beveiligd, de ongeautoriseerde toegang had verwijderd en de federale politie had geïnformeerd. Het bedrijf heeft niet publiekelijk gereageerd op de vraag of het een afpersingsverzoek van ShinyHunters heeft ontvangen of dat het gelooft dat de groep verantwoordelijk was voor de aanval.

Als onderdeel van haar respons biedt EY getroffen cliënten 24 maanden identiteitsmonitoring en identiteitshersteldiensten via Experian aan. Het bedrijf heeft geen verdere details over het onderzoek bekendgemaakt, terwijl de beweringen van ShinyHunters nog niet zijn geverifieerd.

Geef een reactie