Ernst & Young, et af verdens største professionelle servicevirksomheder, har offentliggjort et databrud, der involverer følsomme klientskatteoplysninger. Ifølge rapportering fra Cybernews fik angriberne adgang til en tredjeparts IT-service management-platform, som EY brugte til at understøtte deres skatteoperationer. Hændelsen er en påmindelse om, at selv de mest etablerede finans- og regnskabsvirksomheder er afhængige af eksterne leverandører til den daglige drift, og disse leverandører kan blive det svageste led i en ellers stærk sikkerhedskæde.

Hvis du er EY-kunde, medarbejder eller blot en, der ønsker at vide, hvordan man beskytter skatteoplysninger efter et brud som dette, så er her, hvad der skete, hvem der sandsynligvis er berørt, og hvilke konkrete skridt du bør tage lige nu.

Hvad EY-bruddet afslørede, og hvem der er i fare

Ifølge offentliggørelsen stammer bruddet ikke fra EY's kernesystemer. I stedet kompromitterede angriberne en tredjeparts IT-service management-platform, den type værktøj virksomheder bruger til at logge supporthenvendelser, spore tekniske forespørgsler og administrere interne arbejdsgange. Fordi denne platform var knyttet til skattesupportfunktioner, ser det ud til, at den indeholdt følsomme skattedokumenter indsendt af kunder som led i rutinemæssige serviceanmodninger.

Det er vigtigt, fordi IT-supportplatforme ofte behandles som interne værktøjer med lav risiko, selvom de ender med at gemme meget følsomme vedhæftninger, såsom selvangivelser, regnskabsopgørelser eller personlige identifikationsoplysninger. Vores tidligere dækning af hændelsen, EY databrud afslører klientskattefiler via IT-support hack, beskriver, hvordan det kompromitterede billetsystem blev et uventet depot for præcis den type data, som angriberne mest ønsker: CPR-numre, indkomstoplysninger og indberetningshistorik.

Enhver, der indsendte skattedokumenter gennem EY's supportkanaler i den berørte periode, bør antage, at deres oplysninger kan være blevet afsløret, indtil EY eller leverandøren bekræfter andet.

Øjeblikkelige skridt for EY-kunder: Overvågning og svindelalarmer

Hvis du har modtaget en meddelelse fra EY, eller tror du kan være berørt, så vent ikke på et endeligt svar, før du handler. Læk af skattedata er særligt farlige, fordi de åbner døren til identitetstyveri, der kan udspille sig over måneder, ikke dage.

Start med disse trin:

  • Anmod om en IRS Identity Protection PIN. Dette sekscifrede nummer forhindrer andre i at indgive en selvangivelse med dit CPR-nummer, selvom de har dine personlige oplysninger.
  • Opsæt svindelalarmer eller en kreditfrysning. Kontakt de største kreditoplysningsbureauer for at placere en svindelalarm eller fryse din kreditfil. Dette gør det sværere for kriminelle at åbne nye konti i dit navn.
  • Hold øje med IRS-meddelelser om dobbeltindberetninger. Hvis IRS markerer en selvangivelse indsendt under dit navn, som du ikke har indsendt, er det et tidligt advarselstegn på skatterelateret identitetstyveri.
  • Gennemgå al kommunikation fra EY omhyggeligt. Legitime brudmeddelelser vil ikke bede dig om at klikke på et link og indtaste dit CPR-nummer eller bankoplysninger. Svindlere bruger ofte nyheder om databrud som dække for phishingforsøg.

At handle hurtigt indsnævrer det tidsvindue, angriberne har til at udnytte stjålne skattedata, før du eller IRS opdager det.

Sikring af skattedokumenter og finansielle data fremover

Ud over den umiddelbare reaktion er dette brud en god anledning til at genoverveje, hvordan du generelt opbevarer og deler skattedokumenter, uanset om du er EY-kunde eller ej.

Undgå at sende selvangivelser, W-2-formularer eller CPR-numre som ubeskyttede vedhæftninger via e-mail. Hvis en virksomhed eller platform beder dig om at uploade følsomme dokumenter via en supportbillet eller webportal, så spørg hvordan disse data opbevares og hvor længe. Slet gamle kopier af skattedokumenter fra clouddrev eller e-mailindbakker, når de ikke længere er nødvendige, og opbevar et enkelt, godt beskyttet arkiv i stedet for spredte kopier på tværs af flere tjenester.

Det er også værd at spørge din revisor eller skatterådgiver direkte, hvilke tredjepartsværktøjer de er afhængige af, og om disse leverandører er blevet revideret for sikkerhed. EY-hændelsen viser, at risikoen ikke kun handler om den virksomhed, du har hyret, men om alle platforme i den virksomheds forsyningskæde.

Kan en VPN eller krypteret lagring faktisk hjælpe her?

En VPN kan ikke fortryde et brud, der allerede er sket på en leverandørs server, men den spiller en rolle i at reducere din eksponering fremover. Brug af en VPN krypterer din internettrafik, hvilket hjælper med at forhindre angribere i at opsnappe følsomme dokumenter, mens du uploader dem til en skatteportal, især på offentlige eller delte Wi-Fi-netværk.

Krypteret cloud-lagring tilføjer endnu et lag af beskyttelse ved at sikre, at selvom en lagerudbyder kompromitteres, forbliver dine filer ulæselige uden din dekrypteringsnøgle. For specifikt følsomme skattedokumenter skal du kigge efter lagertjenester, der tilbyder end-to-end-kryptering i stedet for udelukkende at stole på udbyderens server-side-kryptering, som udbyderen selv typisk kan få adgang til.

Ingen af værktøjerne erstatter gode vaner som at bruge en IRS Identity Protection PIN eller overvåge din kreditrapport, men sammen reducerer de antallet af måder, dine skattedata kan lække på i første omgang.

Hvad det betyder for dig

EY-bruddet understreger en bredere sandhed: Sikkerheden af dine skattedata afhænger ikke kun af den virksomhed, du stoler på, men af enhver leverandør og platform, som den virksomhed bruger bag kulisserne. Uanset om du er direkte berørt af denne hændelse eller ej, er det en nyttig anledning til at kontrollere din egen eksponering, stramme op på, hvordan du deler finansielle dokumenter, og opsætte overvågning, der opdager identitetstyveri tidligt i stedet for efter skaden er sket.

Handlingsorienterede takeaways

  • Hvis du er EY-kunde, så anmod om en IRS Identity Protection PIN og opsæt en svindelalarm eller kreditfrysning nu.
  • Hold øje med IRS-meddelelser om dobbeltindberetninger indgivet i dit navn.
  • Stop med at sende ubeskyttede skattedokumenter via e-mail; brug i stedet krypteret lagring eller portaler.
  • Spørg enhver virksomhed, der håndterer dine skattedata, hvilke tredjepartsværktøjer de er afhængige af, og hvordan disse data er beskyttet.
  • Brug en VPN, når du uploader følsomme finansielle dokumenter på offentlige eller delte netværk.

For de fulde tekniske detaljer om, hvordan bruddet fandt sted, er den oprindelige hændelsesrapport om EY-skatteeksponeringen værd at læse i sin helhed, og den giver nyttig kontekst for alle, der overvejer, hvor alvorligt de skal tage deres egen eksponering.