Narušení bezpečnosti EY zasáhlo platformu IT podpory třetí strany

Ernst & Young LLP, jedna z největších poradenských firem na světě, informuje klienty o narušení bezpečnosti, které postihlo platformu pro support ticketing používanou jejím IT personálem. Podle oznámení společnosti získala neoprávněná třetí strana přístup k systému a během zhruba dvoutýdenního období letos na jaře stáhla dokumenty obsahující daňové údaje klientů. Únik dat EY je připomínkou, že i ty největší firmy s bohatými zdroji mohou být zranitelné prostřednictvím nástrojů, na které se jejich interní podpůrné týmy každodenně spoléhají.

Systémy pro support ticketing jsou často považovány za méně důležitou infrastrukturu ve srovnání s klientskými platformami nebo finančními systémy. Přesto tyto nástroje často obsahují přílohy, korespondenci a soubory, které zaměstnanci nahrávají při řešení technických problémů, včetně citlivých daňových dokumentů sdílených během běžných IT požadavků na podporu. To z nich činí atraktivní, ale často přehlížený cíl.

Jak se podpůrný systém stal slabým místem

EY nezveřejnila podrobný technický rozbor, jak útočník získal přístup, ale incident zapadá do vzorce, na který bezpečnostní výzkumníci v posledních měsících opakovaně upozorňují: systémy třetích stran a podpůrné nástroje se stále častěji používají jako vstupní bod do jinak dobře chráněných organizací. Útočníci chápou, že hlavní vchod společnosti – její hlavní síť, e-mailové systémy a klientské portály – obvykle dostává nejvíce bezpečnostních investic. Backendové nástroje používané interním IT personálem někdy podléhají menší kontrole, přestože mohou obsahovat překvapivé množství citlivých materiálů.

Tento jev není jedinečný pro EY. Další nedávné incidenty, včetně malwarové kampaně v instalačních souborech MSI zaměřené na obchodníky s kryptoměnami, ukazují, jak útočníci nadále zneužívají důvěryhodný software a podpůrné kanály místo pokusu o frontální útok na opevněné systémy. V tomto případě poskytly útočníkům tichou oporu pevně zakódované přístupové údaje v instalačních souborech. V případě EY byl vstupním bodem systém pro support ticketing, ale základní ponaučení je stejné: každý systém, který zpracovává soubory, přístupové údaje nebo data klientů, si zaslouží stejnou úroveň ochrany jako klíčové podnikové systémy.

Dopady na soukromí klientů EY

Nejznepokojivějším detailem v oznámení EY je povaha dotčených dat. Daňové dokumenty obvykle obsahují čísla sociálního pojištění, údaje o příjmech, informace o finančních účtech a další identifikátory cenné pro krádež identity a daňové podvody. Zhruba dvoutýdenní přístupové okno dává útočníkovi dostatek času na identifikaci, výběr a exfiltraci konkrétních souborů, spíše než na nahodilé stahování dat, což naznačuje, že narušení mohlo být spíše úmyslné než příležitostné.

Pro dotčené klienty jde o ohrožení soukromí, které přesahuje okamžité odhalení. Daňové údaje mají dlouhou trvanlivost. Na rozdíl od hesla, které lze okamžitě změnit, číslo sociálního pojištění nebo historické daňové přiznání jednoduše resetovat nelze. To znamená, že důsledky tohoto druhu narušení se mohou projevit o měsíce či dokonce roky později, v podobě podvodných daňových přiznání, neoprávněných žádostí o úvěr nebo cílených phishingových pokusů, které odkazují na skutečné údaje o účtu, aby působily legitimně.

Co to znamená pro vás

Pokud jste klientem EY nebo jakékoli firmy, která zpracovávala vaše daňová přiznání prostřednictvím platformy třetí strany, je tento incident vhodnou pobídkou k přezkoumání vlastní expozice. Zeptejte se svého poskytovatele přímo, zda byly vaše údaje mezi přístupnými soubory, vyžádejte si písemné potvrzení a zjistěte, jaké monitorovací nebo ochranné služby, jako je sledování úvěrových zpráv, jsou v důsledku toho nabízeny.

V širším měřítku toto narušení zdůrazňuje, proč je namístě obezřetnost ohledně toho, kolik citlivé dokumentace se na portály podpory vůbec nahrává, i když se požadavek zdá rutinní. IT support tickety nejsou vždy navrženy se stejnou bezpečnostní přísností jako specializované systémy pro správu dokumentů a klienti málokdy mají přehled o tom, jak dlouho jsou nahrané soubory uchovávány nebo kdo k nim má interně přístup.

Praktické kroky

Pokud se domníváte, že vaše daňové údaje mohly být dotčeny únikem dat EY nebo podobným incidentem v poradenské firmě, zvažte tyto kroky:

  • Obraťte se přímo na firmu, abyste potvrdili, zda byly vaše konkrétní záznamy součástí kompromitovaných souborů, a vyžádejte si podrobnosti o rozsahu dvoutýdenního okna.
  • U hlavních úvěrových registrů zadejte upozornění na podvod nebo úvěrovou blokaci, pokud byly zahrnuty daňové či finanční identifikátory.
  • Pečlivě sledujte daňová podání, zejména v období podávání přiznání, zda nevykazují známky podvodné činnosti.
  • Vyhněte se nahrávání citlivých finančních dokumentů na portály podpory, pokud to není nezbytně nutné, a informujte se u poskytovatelů o jejich postupech uchovávání dat.
  • Používejte silná, jedinečná hesla a vícefaktorové ověřování na všech klientských portálech spojených s dotčenou firmou.
  • Při vzdáleném přístupu k citlivým finančním platformám může přidání vrstvy šifrování prostřednictvím správně nakonfigurované VPN, jak je popsáno v tomto návodu k nastavení NordVPN, snížit expozici na nezabezpečených sítích.

Únik dat EY podtrhuje širší pravdu o moderní ochraně dat: bezpečnost je jen tak silná, jak silný je její nejméně sledovaný systém. Zatímco vyšetřování pokračují, dotčení klienti by měli zůstat ostražití vůči oficiální komunikaci a zacházet opatrně s jakýmikoli neočekávanými e-maily odkazujícími na tento incident, protože narušení tohoto typu často spouštějí vlnu následných phishingových pokusů.