ShinyHunters şantaj grubu, profesyonel hizmetler firması Ernst & Young (EY) tarafından yakın zamanda açıklanan bir veri ihlalinden sorumluluğu üstlendi; şirketin sistemlerine tedarik zinciri tehlikası yoluyla erişim sağladığını iddia etti. EY, olayın arkasında ShinyHunters’ın olduğunu doğrulamadı ve grubun iddiaları bağımsız olarak doğrulanmadı.
Bu ayın başlarında EY, destek ekipleri tarafından kullanılan üçüncü taraf BT hizmet yönetim platformunun tehlikeye girdiğini açıkladı. Şirkete göre, platform BT personeli tarafından müşteriler için vergi ile ilgili işler yapan ekiplere destek olarak kullanılmaktadır.
EY, 23 Nisan’da şüpheli bir faaliyet tespit ettiğini ve 28 Mart ile 12 Nisan arasında yetkisiz bir tarafın destek platformuna erişimi olduğunu tespit ettiğini belirtti. Bu dönemde, sistemden birden fazla belge indirildi.
Şirket, platform üzerinden gönderilen destek biletlerinin müşteri vergi çalışmalarıyla ilgili belgeler içerebileceğini belirtti. Bildirime göre, indirilen dosyaların bazıları vergi beyannamesi hazırlamada kullanılan veya ilişkili kişisel ve finansal bilgileri içeriyordu.
EY, ihlale karışan üçüncü taraf destek platformunu henüz belirtmedi. Şirket ayrıca etkilenen kaç kişinin olduğunu açıklamadı veya maruz kalan bilgilerin ayrıntılı bir açıklamasını sunmadı.
Olay ilk duyurulduğunda, hiçbir fidye yazılımı veya şantaj operasyonu kamuoyuna sorumluluğu üstlenmemişti. Bu durum, ShinyHunters’ın EY’yi sızıntı sitesine eklemesi ve 31 Temmuz 2026’dan önce iletişim kurulmazsa çalınan şirket verileri olarak tanımladığı bilgileri yayımlamakla tehdit ettikten sonra değişti.
Grup ayrıca, EY kimlik bilgilerini tedarik zinciri saldırısı yoluyla elde ettiğini ve ardından bunları şirketin Jira, GitHub ve Azure ortamlarına erişmek için kullandığını iddia etti. Bu iddialar yalnızca tehdit aktöründen kaynaklanmakta olup EY tarafından doğrulanmamış veya bağımsız olarak doğrulanmamıştır.
ShinyHunters, iddia ettiği üçüncü tarafın ele geçirildiğini belirtmedi veya müdahaleyi destekleyecek kanıt sunmadı. Grup, EY’nin kabul ettiği belgelerin erişildiğini kabul ettiğini belirten ek bilgiler elde ettiğini, ancak iddia edilen verilerin niteliğini açıklamadığını iddia etti.
Olayın keşfedilmesinin ardından, EY etkilenen ortamı güvence altına aldığını, yetkisiz erişimi kaldırdığını ve federal kolluk kuvvetlerine bildirdiğini söyledi. Şirket, ShinyHunters’tan bir şantaj talebi alıp almadığı veya grubun saldırıdan sorumlu olup olmadığına dair kamuoyuna açıklama yapmadı.
Buna yanıt olarak, EY etkilenen müşterilerine Experian aracılığıyla 24 ay boyunca kimlik izleme ve kimlik geri yükleme hizmetleri sunuyor. Şirket, soruşturma hakkında daha fazla detay açıklamadı, ShinyHunters’ın iddiaları ise doğrulanmadı.