Η Ernst & Young, μία από τις μεγαλύτερες εταιρείες παροχής επαγγελματικών υπηρεσιών στον κόσμο, αποκάλυψε παραβίαση δεδομένων που αφορά ευαίσθητα φορολογικά αρχεία πελατών. Σύμφωνα με δημοσίευμα του Cybernews, οι επιτιθέμενοι απέκτησαν πρόσβαση σε μια πλατφόρμα διαχείρισης υπηρεσιών IT τρίτου μέρους που χρησιμοποιούσε η EY για την υποστήριξη των φορολογικών της λειτουργιών. Το περιστατικό υπενθυμίζει ότι ακόμα και οι πιο εδραιωμένες εταιρείες χρηματοοικονομικών και λογιστικών υπηρεσιών βασίζονται σε εξωτερικούς προμηθευτές για την καθημερινή λειτουργία τους, και αυτοί οι προμηθευτές μπορούν να γίνουν ο πιο αδύναμος κρίκος σε μια κατά τα άλλα ισχυρή αλυσίδα ασφάλειας.
Εάν είστε πελάτης της EY, εργαζόμενος ή απλώς κάποιος που θέλει να μάθει πώς να προστατέψει τα φορολογικά αρχεία μετά από μια τέτοια παραβίαση, ορίστε τι συνέβη, ποιος πιθανότατα επηρεάζεται και ποια συγκεκριμένα βήματα πρέπει να κάνετε αμέσως τώρα.
Τι εξέθεσε η παραβίαση της EY και ποιος κινδυνεύει
Σύμφωνα με την αποκάλυψη, η παραβίαση δεν προήλθε από τα κεντρικά συστήματα της EY. Αντίθετα, οι επιτιθέμενοι παραβίασαν μια πλατφόρμα διαχείρισης υπηρεσιών IT τρίτου μέρους, το είδος του εργαλείου που χρησιμοποιούν οι εταιρείες για την καταγραφή αιτημάτων υποστήριξης, την παρακολούθηση τεχνικών αιτημάτων και τη διαχείριση εσωτερικών ροών εργασίας. Επειδή αυτή η πλατφόρμα ήταν συνδεδεμένη με λειτουργίες φορολογικής υποστήριξης, φαίνεται ότι περιείχε ευαίσθητα φορολογικά έγγραφα που υπέβαλαν πελάτες στο πλαίσιο τακτικών αιτημάτων παροχής υπηρεσιών.
Αυτό έχει σημασία επειδή οι πλατφόρμες υποστήριξης IT συχνά αντιμετωπίζονται ως εσωτερικά εργαλεία χαμηλού κινδύνου, ακόμα και όταν καταλήγουν να αποθηκεύουν ιδιαίτερα ευαίσθητα συνημμένα, όπως φορολογικές δηλώσεις, οικονομικές καταστάσεις ή στοιχεία ταυτοποίησης. Η προηγούμενη κάλυψή μας για το περιστατικό, Η παραβίαση δεδομένων της EY εκθέτει φορολογικά αρχεία πελατών μέσω πειρατείας στην υποστήριξη IT, αναλύει πώς το παραβιασμένο σύστημα διαχείρισης αιτημάτων έγινε ένα απροσδόκητο αποθετήριο για το ακριβώς είδος των δεδομένων που θέλουν περισσότερο οι επιτιθέμενοι: αριθμούς κοινωνικής ασφάλισης, στοιχεία εισοδήματος και ιστορικό υποβολών.
Οποιοσδήποτε υπέβαλε φορολογικά έγγραφα μέσω των καναλιών υποστήριξης της EY κατά την επηρεαζόμενη περίοδο, θα πρέπει να υποθέσει ότι τα δεδομένα του ενδέχεται να έχουν εκτεθεί έως ότου η EY ή ο προμηθευτής επιβεβαιώσει το αντίθετο.
Άμεσες ενέργειες για πελάτες της EY: Παρακολούθηση και ειδοποιήσεις απάτης
Εάν λάβατε ειδοποίηση από την EY ή πιστεύετε ότι μπορεί να έχετε επηρεαστεί, μην περιμένετε μια οριστική απάντηση για να δράσετε. Οι παραβιάσεις φορολογικών δεδομένων είναι ιδιαίτερα επικίνδυνες επειδή ανοίγουν τον δρόμο για κλοπή ταυτότητας που μπορεί να εξελιχθεί σε διάστημα μηνών, όχι ημερών.
Ξεκινήστε με αυτά τα βήματα:
- Ζητήστε έναν Κωδικό PIN Προστασίας Ταυτότητας από το IRS. Αυτός ο εξαψήφιος αριθμός εμποδίζει οποιονδήποτε άλλο να υποβάλει φορολογική δήλωση χρησιμοποιώντας τον αριθμό κοινωνικής σας ασφάλισης, ακόμα κι αν έχει τα προσωπικά σας στοιχεία.
- Ενεργοποιήστε ειδοποιήσεις απάτης ή ένα πάγωμα πιστωτικού φακέλου. Επικοινωνήστε με τα μεγάλα πιστωτικά γραφεία για να τοποθετήσετε ειδοποίηση απάτης ή πάγωμα στον πιστωτικό σας φάκελο. Αυτό καθιστά δυσκολότερο για τους εγκληματίες να ανοίξουν νέους λογαριασμούς στο όνομά σας.
- Παρακολουθήστε για ειδοποιήσεις του IRS σχετικά με διπλές υποβολές. Εάν το IRS επισημάνει μια δήλωση που υποβλήθηκε στο όνομά σας και δεν την υποβάλατε εσείς, αυτό είναι ένα πρώιμο προειδοποιητικό σημάδι κλοπής ταυτότητας που σχετίζεται με φόρους.
- Ελέγξτε προσεκτικά οποιαδήποτε επικοινωνία από την EY. Οι νόμιμες ειδοποιήσεις παραβίασης δεν θα σας ζητήσουν να κάνετε κλικ σε έναν σύνδεσμο και να εισαγάγετε τον αριθμό κοινωνικής σας ασφάλισης ή τα τραπεζικά σας στοιχεία. Οι απατεώνες συχνά χρησιμοποιούν τις ειδήσεις περί παραβίασης ως κάλυψη για απόπειρες phishing.
Η γρήγορη δράση περιορίζει το χρονικό περιθώριο που έχουν οι επιτιθέμενοι για να εκμεταλλευτούν κλεμμένα φορολογικά δεδομένα προτού αντιληφθείτε εσείς ή το IRS.
Ασφάλιση φορολογικών εγγράφων και οικονομικών δεδομένων στο μέλλον
Πέρα από την άμεση αντίδραση, αυτή η παραβίαση είναι μια καλή αφορμή για να επανεξετάσετε τον τρόπο αποθήκευσης και κοινής χρήσης των φορολογικών σας εγγράφων γενικά, είτε είστε πελάτης της EY είτε όχι.
Αποφύγετε την αποστολή φορολογικών δηλώσεων, W-2 ή αριθμών κοινωνικής ασφάλισης ως απροστάτευτα συνημμένα μέσω email. Εάν μια εταιρεία ή πλατφόρμα σας ζητήσει να ανεβάσετε ευαίσθητα έγγραφα μέσω ενός εισιτηρίου υποστήριξης ή μιας διαδικτυακής πύλης, ρωτήστε πώς αποθηκεύονται αυτά τα δεδομένα και για πόσο διάστημα. Διαγράψτε παλιά αντίγραφα φορολογικών εγγράφων από αποθηκευτικούς χώρους cloud ή εισερχόμενα email μόλις δεν τα χρειάζεστε πλέον και διατηρήστε ένα μόνο, καλά προστατευμένο αρχείο αντί για διάσπαρτα αντίγραφα σε πολλές υπηρεσίες.
Αξίζει επίσης να ρωτήσετε απευθείας τον λογιστή ή τον φοροτεχνικό σας σε ποια εργαλεία τρίτων βασίζονται και αν αυτοί οι προμηθευτές έχουν ελεγχθεί για την ασφάλειά τους. Το περιστατικό της EY δείχνει ότι ο κίνδυνος δεν αφορά μόνο την εταιρεία που προσλάβατε, αλλά κάθε πλατφόρμα στην εφοδιαστική αλυσίδα αυτής της εταιρείας.
Μπορούν ένα VPN ή η κρυπτογραφημένη αποθήκευση να βοηθήσουν πραγματικά εδώ;
Ένα VPN δεν θα ακυρώσει μια παραβίαση που συνέβη ήδη στον διακομιστή ενός προμηθευτή, αλλά παίζει ρόλο στη μείωση της έκθεσής σας στο μέλλον. Η χρήση ενός VPN κρυπτογραφεί την κίνησή σας στο διαδίκτυο, γεγονός που βοηθά στην αποτροπή της υποκλοπής ευαίσθητων εγγράφων από επιτιθέμενους κατά τη μεταφόρτωσή τους σε μια φορολογική πύλη, ειδικά σε δημόσια ή κοινόχρηστα δίκτυα Wi-Fi.
Η κρυπτογραφημένη αποθήκευση cloud προσθέτει ένα άλλο επίπεδο προστασίας διασφαλίζοντας ότι, ακόμα και αν παραβιαστεί ένας πάροχος αποθήκευσης, τα αρχεία σας παραμένουν μη αναγνώσιμα χωρίς το κλειδί αποκρυπτογράφησής σας. Για τα ευαίσθητα φορολογικά σας έγγραφα συγκεκριμένα, αναζητήστε υπηρεσίες αποθήκευσης που προσφέρουν κρυπτογράφηση από άκρο σε άκρο αντί να βασίζεστε αποκλειστικά στην κρυπτογράφηση από την πλευρά του διακομιστή του παρόχου, στην οποία συνήθως ο ίδιος ο πάροχος μπορεί να έχει πρόσβαση.
Κανένα εργαλείο δεν υποκαθιστά τις καλές συνήθειες όπως η χρήση ενός Κωδικού PIN Προστασίας Ταυτότητας του IRS ή η παρακολούθηση της πιστωτικής σας αναφοράς, αλλά μαζί μειώνουν τον αριθμό των τρόπων με τους οποίους μπορούν να διαρρεύσουν τα φορολογικά σας δεδομένα εξαρχής.
Τι σημαίνει αυτό για εσάς
Η παραβίαση της EY υπογραμμίζει μια ευρύτερη αλήθεια: η ασφάλεια των φορολογικών σας δεδομένων δεν εξαρτάται μόνο από την εταιρεία που εμπιστεύεστε, αλλά και από κάθε προμηθευτή και πλατφόρμα που χρησιμοποιεί αυτή η εταιρεία στα παρασκήνια. Είτε επηρεάζεστε άμεσα από αυτό το περιστατικό είτε όχι, αποτελεί μια χρήσιμη αφορμή για να ελέγξετε τη δική σας έκθεση, να ενισχύσετε τον τρόπο κοινής χρήσης οικονομικών εγγράφων και να ρυθμίσετε την παρακολούθηση που εντοπίζει την κλοπή ταυτότητας νωρίς αντί μετά την πρόκληση της ζημιάς.
Χρηστικά συμπεράσματα
- Εάν είστε πελάτης της EY, ζητήστε έναν Κωδικό PIN Προστασίας Ταυτότητας από το IRS και ενεργοποιήστε τώρα μια ειδοποίηση απάτης ή ένα πάγωμα πιστωτικού φακέλου.
- Παρακολουθήστε για ειδοποιήσεις του IRS σχετικά με διπλές δηλώσεις που υποβλήθηκαν στο όνομά σας.
- Σταματήστε να στέλνετε απροστάτευτα φορολογικά έγγραφα μέσω email· χρησιμοποιήστε κρυπτογραφημένη αποθήκευση ή πύλες.
- Ρωτήστε οποιαδήποτε εταιρεία διαχειρίζεται τα φορολογικά σας δεδομένα ποια εργαλεία τρίτων χρησιμοποιεί και πώς προστατεύονται αυτά τα δεδομένα.
- Χρησιμοποιήστε ένα VPN όταν ανεβάζετε ευαίσθητα οικονομικά έγγραφα σε δημόσια ή κοινόχρηστα δίκτυα.
Για τις πλήρεις τεχνικές λεπτομέρειες σχετικά με το πώς συνέβη η παραβίαση, αξίζει να διαβάσετε ολόκληρη την αρχική αναφορά περιστατικού σχετικά με την έκθεση φορολογικών δεδομένων της EY, η οποία προσφέρει χρήσιμο πλαίσιο για όποιον αποφασίζει πόσο σοβαρά να λάβει τη δική του έκθεση.




