Ernst & Young (EY), saldırganların, şirketin vergi operasyonlarını desteklemek için kullanılan üçüncü taraf BT hizmet yönetim platformuna yetkisiz erişim sağlaması üzerine bir veri ihlali açıkladı. Olay, destek biletleri aracılığıyla yüklenen belgeleri ortaya çıkardı; bunların bazıları hassas müşteri vergi bilgileri ve finansal kayıtları içeriyordu. EY, etkilenen bireyleri bilgilendirmeye başladı, ancak etkilenen kaç kişinin olduğunu açıklamadı veya ilgili üçüncü taraf sağlayıcıyı tanımlamadı.

 

 

Etkilenen müşterilere gönderilen bildirime göre, 23 Nisan 2026’da şüpheli bir faaliyet tespit edildi. EY, dış siber güvenlik uzmanlarının yardımıyla hemen iç soruşturma başlattı. Soruşturma, 28 Mart ile 12 Nisan 2026 arasında platforma yetkisiz bir tarafın eriştiğini tespit etti; bu süre zarfında birçok müşteriye ait belgeler indirildi.

Tehlikeye giren platform, EY’nin bilgi teknolojileri personeli tarafından müşteri vergi işlerini yürüten ekiplere teknik destek sağlamak için kullanıldı. Sistem üzerinden gönderilen destek talepleri, vergiyle ilgili belgeleri içeren ekler içerebilir; bu da açığa çıkan dosyaların müşteriler tarafından vergi hazırlığı ve danışmanlık hizmetleri kapsamında sağlanan kişisel ve finansal bilgileri içermiş olabileceği anlamına gelir. EY, içerik bireysel destek biletine göre değiştiği için ilgili veri türlerinin tam bir listesini yayımlamadı.

EY, eyalet düzenleyicilerine sunulan bildirimlerde, ortaya çıkan bilgilerin vergi beyannameleriyle ilgili kişisel veya finansal detayları içeren isimler ve belgeleri içerebileceğini söyledi. ABD eyalet yetkililerine sunulan raporlar, bazı durumlarda ele salınan kayıtların Sosyal Güvenlik numaraları, finansal hesap bilgileri, ödeme kartı bilgileri ve diğer hassas kişisel veriler de içerebileceğini gösteriyor.

Şirket, izinsiz saldırıyı tespit ettikten sonra etkilenen platformu güvence altına aldığını ve benzer olayların riskini azaltmak için ek güvenlik önlemleri aldığını belirtti. EY ayrıca ihlali kolluk kuvvetlerine bildirdi ve etkilenen bireylere ücretsiz kimlik koruma ve kredi izleme hizmetleri sunuyor. Firma, açığa çıkan bilgilerin herhangi bir kötüye kullanımından haberdar olmadığını belirtti ancak bildirim alanları finansal hesapları izlemeye, kredi raporlarını incelemeye ve oltalama girişimleri veya kimlik hırsızlığına karşı tetikte kalmalarını teşvik etti.

EY, dünyanın en büyük dört muhasebe ve profesyonel hizmet firmasından biridir ve 150’den fazla ülkedeki kuruluşlara vergi, denetim, danışmanlık ve danışmanlık hizmetleri sunmaktadır. Şirket, saldırıyı belirli bir tehdit aktörüne atfetmedi ve hiçbir fidye yazılımı grubu olayın sorumluluğunu kamuoyuna açıklamadı. Soruşturma devam ediyor ve EY, soruşturmacılar ihlalın tam kapsamını belirlemeye devam ederken ek bildirimlerin verilip verilmeyeceğini belirtmedi.

Bir Cevap Yazın