La filtración de datos de EY afecta a una plataforma de soporte informático de terceros

Ernst & Young LLP, una de las firmas de servicios profesionales más grandes del mundo, está notificando a sus clientes sobre una filtración de datos que comprometió una plataforma de tickets de soporte utilizada por su personal de TI. Según la divulgación de la empresa, un tercero no autorizado accedió al sistema y descargó documentos que contenían datos fiscales de clientes durante un período de aproximadamente dos semanas esta primavera. La filtración de datos de EY es un recordatorio de que incluso las firmas más grandes y con más recursos pueden verse expuestas a través de las herramientas en las que sus equipos de soporte interno confían a diario.

Los sistemas de tickets de soporte a menudo se consideran una infraestructura de baja prioridad en comparación con las plataformas orientadas al cliente o los sistemas financieros. Sin embargo, estas herramientas contienen con frecuencia archivos adjuntos, correspondencia y documentos que los empleados cargan al solucionar problemas técnicos, incluidos documentos fiscales confidenciales compartidos durante solicitudes rutinarias de soporte informático. Esto los convierte en un objetivo atractivo pero a menudo ignorado.

Cómo un sistema de soporte se convirtió en un punto débil

EY no ha publicado un desglose técnico detallado de cómo el atacante consiguió entrar, pero el incidente encaja con un patrón que los investigadores de seguridad han señalado repetidamente en los últimos meses: los sistemas de terceros y aquellos adyacentes al soporte se utilizan cada vez más como punto de entrada a organizaciones que, por lo demás, están bien defendidas. Los atacantes entienden que la puerta principal de una empresa, su red principal, sistemas de correo electrónico y portales de clientes, suelen recibir la mayor inversión en seguridad. Las herramientas internas utilizadas por el personal de TI a veces reciben menos escrutinio, a pesar de que pueden contener una cantidad sorprendente de material sensible.

Esta dinámica no es exclusiva de EY. Otros incidentes recientes, incluida la campaña de malware en instaladores MSI dirigida a comerciantes de criptomonedas, muestran cómo los atacantes siguen explotando software y canales de soporte de confianza en lugar de intentar un asalto frontal a sistemas reforzados. En ese caso, credenciales codificadas en archivos de instalación dieron a los atacantes un punto de apoyo silencioso. En el caso de EY, el punto de entrada fue una plataforma de tickets de soporte, pero la lección subyacente es la misma: cualquier sistema que maneje archivos, credenciales o datos de clientes merece el mismo nivel de protección que los sistemas empresariales centrales.

Implicaciones de privacidad para los clientes de EY

El detalle más preocupante en la notificación de EY es la naturaleza de los datos implicados. Los documentos fiscales suelen incluir números de Seguro Social, detalles de ingresos, información de cuentas financieras y otros identificadores que son valiosos para el robo de identidad y el fraude fiscal. Una ventana de acceso de aproximadamente dos semanas da al atacante tiempo suficiente para identificar, seleccionar y extraer archivos específicos en lugar de tomar datos indiscriminadamente, lo que sugiere que la intrusión pudo haber sido deliberada y no oportunista.

Para los clientes afectados, los riesgos de privacidad van más allá de la exposición inmediata. Los datos fiscales tienen una larga vida útil. A diferencia de una contraseña, que se puede cambiar al instante, un número de Seguro Social o una declaración de impuestos histórica no pueden simplemente restablecerse. Esto significa que las consecuencias de este tipo de filtración pueden aparecer meses o incluso años después, en forma de declaraciones de impuestos fraudulentas, solicitudes de crédito no autorizadas o intentos de phishing dirigidos que hacen referencia a detalles reales de la cuenta para parecer legítimos.

Qué significa esto para usted

Si usted es cliente de EY, o de cualquier firma que haya manejado sus declaraciones de impuestos a través de una plataforma de terceros, este incidente es un buen motivo para revisar su propia exposición. Pregunte directamente a su proveedor si sus datos estaban entre los archivos accedidos, solicite confirmación por escrito y averigüe qué servicios de monitoreo o protección, como el monitoreo de crédito, se ofrecen como resultado.

De manera más amplia, esta filtración pone de relieve por qué vale la pena ser cauteloso con la cantidad de documentación confidencial que se sube a los portales de soporte en primer lugar, incluso cuando la solicitud parece rutinaria. Los tickets de soporte informático no siempre están diseñados con el mismo rigor de seguridad que los sistemas dedicados de gestión documental, y los clientes rara vez tienen visibilidad sobre cuánto tiempo se conservan los archivos subidos o quién puede acceder a ellos internamente.

Medidas prácticas

Si cree que sus datos fiscales pueden haberse visto afectados por la filtración de datos de EY, o por un incidente similar en una firma de servicios profesionales, considere estos pasos:

  • Comuníquese directamente con la firma para confirmar si sus registros específicos formaban parte de los archivos comprometidos y solicite detalles sobre el alcance de la ventana de dos semanas.
  • Coloque una alerta de fraude o un congelamiento de crédito en las principales agencias de crédito si estuvieron involucrados identificadores fiscales o financieros.
  • Monitoree de cerca sus declaraciones de impuestos en busca de signos de actividad fraudulenta, especialmente durante la temporada de presentación.
  • Evite subir documentos financieros confidenciales a portales de soporte a menos que sea absolutamente necesario, y pregunte a los proveedores sobre sus prácticas de retención de datos.
  • Utilice contraseñas seguras y únicas, y autenticación multifactor en cualquier portal de cliente conectado a la firma afectada.
  • Al acceder de forma remota a plataformas financieras confidenciales, añadir una capa de cifrado mediante una VPN correctamente configurada, como los pasos descritos en esta guía de configuración de NordVPN, puede reducir la exposición en redes no seguras.

La filtración de datos de EY subraya una verdad más amplia sobre la protección de datos moderna: la seguridad es tan fuerte como su sistema menos vigilado. Mientras las investigaciones continúan, los clientes afectados deben mantenerse atentos a las comunicaciones oficiales y tratar con precaución cualquier correo electrónico inesperado que haga referencia a este incidente, ya que filtraciones como esta suelen desencadenar una ola de intentos de phishing posteriores.