A Ernst & Young (EY) revelou uma violação de dados após agressores obterem acesso não autorizado a uma plataforma de gerenciamento de serviços de TI de terceiros usada para apoiar as operações tributárias da empresa. O incidente expôs documentos enviados por meio de tickets de suporte, alguns dos quais continham informações fiscais sensíveis de clientes e registros financeiros. A EY começou a notificar os indivíduos afetados, embora não tenha divulgado quantas pessoas foram afetadas ou identificado o provedor terceirizado envolvido.
De acordo com a notificação enviada aos clientes afetados, atividade suspeita foi detectada em 23 de abril de 2026. A EY imediatamente iniciou uma investigação interna com a ajuda de especialistas externos em cibersegurança. A investigação determinou que uma parte não autorizada teve acesso à plataforma entre 28 de março e 12 de abril de 2026, período em que documentos pertencentes a vários clientes foram baixados.
A plataforma comprometida foi usada pela equipe de tecnologia da informação da EY para fornecer suporte técnico às equipes que lidam com o trabalho tributário dos clientes. Solicitações de suporte enviadas pelo sistema podem incluir anexos contendo documentos fiscais, o que significa que os arquivos expostos podem conter informações pessoais e financeiras fornecidas por clientes como parte de serviços de preparação e consultoria fiscal. A EY não publicou uma lista completa dos tipos de dados envolvidos porque o conteúdo varia dependendo do chamado de suporte individual.
Em avisos enviados a órgãos reguladores estaduais, a EY afirmou que as informações expostas podem incluir nomes e documentos contendo detalhes pessoais ou financeiros relacionados a declarações fiscais. Relatórios apresentados às autoridades estaduais dos EUA indicam que, em alguns casos, os registros comprometidos também podem conter números de Seguro Social, informações de contas financeiras, dados de cartões de pagamento e outros dados pessoais sensíveis.
A empresa afirmou que protegeu a plataforma afetada após descobrir a intrusão e implementou medidas adicionais de segurança para reduzir o risco de incidentes semelhantes. A EY também reportou a violação às autoridades policiais e está oferecendo serviços gratuitos de proteção de identidade e monitoramento de crédito para os indivíduos afetados. A empresa afirmou que não tem conhecimento de nenhum uso indevido das informações expostas, mas incentivou os destinatários da notificação a monitorarem contas financeiras, revisarem relatórios de crédito e permanecerem atentos a tentativas de phishing ou roubo de identidade.
A EY é uma das quatro maiores empresas de contabilidade e serviços profissionais do mundo, oferecendo serviços de tributação, auditoria, consultoria e consultoria para organizações em mais de 150 países. A empresa não atribuiu o ataque a um ator ameaçador específico, e nenhum grupo de ransomware reivindicou publicamente a responsabilidade pelo incidente. A investigação continua em andamento, e a EY não indicou se notificações adicionais serão emitidas à medida que os investigadores continuam determinando a extensão total da violação.