Ernst & Young, една от най-големите компании за професионални услуги в света, разкри пробив в данните, включващ чувствителни клиентски данъчни записи. Според доклад на Cybernews, нападателите са получили достъп до платформа за управление на IT услуги на трета страна, която EY използваше за поддръжка на данъчните си операции. Инцидентът напомня, че дори и най-утвърдените финансови и счетоводни фирми разчитат на външни доставчици за ежедневните си дейности, а тези доставчици могат да се окажат най-слабото звено във веригата на сигурността.

Ако сте клиент на EY, служител или просто искате да знаете как да защитите данъчните си записи след такъв пробив, ето какво се случи, кои вероятно са засегнати и какви конкретни стъпки трябва да предприемете незабавно.

Какво разкри пробивът в EY и кой е изложен на риск

Според разкритието, пробивът не произхожда от основните системи на EY. Вместо това нападателите компрометираха платформа за управление на IT услуги на трета страна – типът инструмент, който фирмите използват за регистриране на заявки за поддръжка, проследяване на технически искания и управление на вътрешни работни процеси. Тъй като тази платформа е била свързана с функции за данъчна поддръжка, изглежда, че тя е съдържала чувствителна данъчна документация, подадена от клиенти като част от рутинни заявки за услуги.

Това е важно, защото IT платформите за поддръжка често се третират като нискорискови вътрешни инструменти, дори когато в крайна сметка съхраняват силно чувствителни прикачени файлове, като данъчни декларации, финансови отчети или лични идентификационни данни. Нашето по-ранно отразяване на инцидента, Пробив в данните на EY разкрива клиентски данъчни файлове чрез хакване на IT поддръжката, подробно описва как компрометираната система за тикети се е превърнала в неочаквано хранилище за точно този тип данни, които нападателите най-много желаят: социалноосигурителни номера, данни за доходите и история на подаване.

Всеки, който е изпратил данъчни документи чрез каналите за поддръжка на EY през засегнатия период, трябва да приеме, че информацията му може да е била изложена, докато EY или доставчикът не потвърдят обратното.

Незабавни стъпки за клиенти на EY: Наблюдение и предупреждения за измама

Ако сте получили известие от EY или смятате, че може да сте засегнати, не чакайте окончателен отговор, преди да действате. Пробивите в данъчните данни са особено опасни, защото отварят вратата за кражба на самоличност, която може да се развива в продължение на месеци, а не на дни.

Започнете с тези стъпки:

  • Заявете IRS Identity Protection PIN. Този шестцифрен номер предотвратява подаването на данъчна декларация от някой друг с вашия социалноосигурителен номер, дори ако разполага с личните ви данни.
  • Поставете предупреждение за измама или замразяване на кредита. Свържете се с големите кредитни бюра, за да поставите предупреждение за измама или да замразите кредитното си досие. Това затруднява престъпниците да откриват нови сметки на ваше име.
  • Следете за известия от IRS за дублирани подавания. Ако IRS маркира данъчна декларация, подадена на ваше име, която не сте изпратили, това е ранен предупредителен знак за кражба на самоличност, свързана с данъци.
  • Прегледайте внимателно всяка комуникация от EY. Легитимните известия за пробив няма да ви молят да кликнете върху линк и да въведете социалноосигурителния си номер или банкови данни. Измамниците често използват новини за пробиви като прикритие за опити за фишинг.

Бързите действия стесняват прозореца, в който нападателите могат да използват откраднати данъчни данни, преди вие или IRS да забележите.

Осигуряване на данъчни документи и финансови данни за в бъдеще

Отвъд незабавната реакция, този пробив е добър повод да преосмислите как съхранявате и споделяте данъчни документи като цяло, независимо дали сте клиент на EY или не.

Избягвайте да изпращате по имейл данъчни декларации, формуляри W-2 или социалноосигурителни номера като незащитени прикачени файлове. Ако дадена фирма или платформа ви помоли да качите чувствителни документи чрез тикет за поддръжка или уеб портал, попитайте как се съхраняват тези данни и за колко време. Изтрийте стари копия на данъчни документи от облачни хранилища или входящи пощенски кутии, след като престанат да са необходими, и поддържайте единствен, добре защитен архив вместо разпръснати копия в множество услуги.

Струва си също така да попитате директно вашия счетоводител или данъчен консултант на какви инструменти на трети страни разчита и дали тези доставчици са били одитирани за сигурност. Инцидентът с EY показва, че рискът не е свързан само с фирмата, която сте наели, а с всяка платформа във веригата на доставки на тази фирма.

Може ли VPN или криптирано съхранение действително да помогне тук?

VPN няма да отмени пробив, който вече се е случил на сървъра на доставчик, но играе роля за намаляване на излагането ви за в бъдеще. Използването на VPN криптира вашия интернет трафик, което помага да се предотврати прихващането на чувствителни документи, докато ги качвате в данъчен портал, особено в публични или споделени Wi-Fi мрежи.

Криптираното облачно съхранение добавя още един слой защита, като гарантира, че дори ако доставчикът на съхранение бъде компрометиран, вашите файлове остават нечетими без вашия ключ за декриптиране. Специално за чувствителни данъчни документи търсете услуги за съхранение, които предлагат криптиране от край до край, вместо да разчитате единствено на сървърно криптиране на доставчика, до което самият доставчик обикновено може да има достъп.

Нито един инструмент не замества добрите практики като използване на IRS Identity Protection PIN или наблюдение на кредитния ви отчет, но заедно те намаляват броя на начините, по които вашите данъчни данни могат да изтекат на първо място.

Какво означава това за вас

Пробивът в EY подчертава една по-широка истина: сигурността на вашите данъчни данни зависи не само от фирмата, на която се доверявате, но и от всеки доставчик и платформа, които тази фирма използва зад кулисите. Независимо дали сте пряко засегнати от този инцидент, той е полезен стимул да проверите собственото си излагане, да затегнете начина, по който споделяте финансови документи, и да настроите наблюдение, което да улавя кражбата на самоличност навреме, а не след като щетите са нанесени.

Практически изводи

  • Ако сте клиент на EY, заявете IRS Identity Protection PIN и поставете предупреждение за измама или замразяване на кредита сега.
  • Следете за известия от IRS за дублирани декларации, подадени на ваше име.
  • Спрете да изпращате по имейл незащитени данъчни документи; вместо това използвайте криптирано съхранение или портали.
  • Попитайте всяка фирма, която обработва данъчните ви данни, на какви инструменти на трети страни разчита и как тези данни са защитени.
  • Използвайте VPN, когато качвате чувствителни финансови документи в публични или споделени мрежи.

За пълните технически подробности за начина, по който е възникнал пробивът, оригиналният доклад за инцидента с излагането на данъчни данни на EY си заслужава да бъде прочетен изцяло и предлага полезен контекст за всеки, който преценява колко сериозно да приеме собственото си излагане.