Nuevas revelaciones han ampliado el círculo de víctimas en la brecha de datos de EY, con Goldman Sachs y Man Group nombrados como organizaciones adicionales afectadas por el incidente de hacking a principios de este año, según el Financial Times. La brecha de datos de EY a la que ahora se vincula a Goldman Sachs es un caso de estudio útil sobre cómo un solo compromiso en una firma de servicios profesionales puede alcanzar mucho más allá de la propia firma.

El informe fuente es breve, por lo que este artículo se limita a lo que establece y señala claramente lo que sigue siendo desconocido.

Qué revelan las nuevas divulgaciones

El desarrollo central es que la lista de partes afectadas sigue creciendo. Goldman Sachs, uno de los mayores bancos de inversión del mundo, y Man Group, un importante gestor de activos, han sido identificados como víctimas relacionadas con el hackeo anterior en EY. El informe describe las divulgaciones como una ampliación del círculo de víctimas de un incidente que tuvo lugar a principios de este año.

La fuente no detalla cuántas personas o registros están involucrados en cada firma, qué información específica se sustrajo de ellas, ni cuándo cada organización se enteró de la exposición. Esas son lagunas importantes, y los lectores deben tratar con cautela cualquier cifra que circule en otros medios a menos que provenga de las propias empresas o de los reguladores.

Cómo una brecha en un proveedor externo se propaga a los clientes

Los auditores, asesores fiscales y consultores ocupan una posición inusual. Para hacer su trabajo, poseen copias de material confidencial de los clientes: estados financieros, archivos fiscales, detalles de cuentas e información sobre los propios clientes o inversores de sus clientes. Eso los convierte en objetivos concentrados. Un atacante que entra en una de esas firmas puede alcanzar datos pertenecientes a docenas o cientos de organizaciones a la vez.

Por eso la lista de víctimas tiende a crecer después de la primera divulgación. Cada cliente del proveedor comprometido tiene que determinar si sus datos estuvieron involucrados, y cada uno toma su propia decisión sobre cuándo y cómo divulgarlo. El resultado es un goteo de anuncios a lo largo de semanas o meses, lo que coincide con lo que vemos aquí.

El patrón no se limita a las finanzas. Una brecha en un proveedor de envíos, por ejemplo, provocó la exposición de datos de clientes en el caso cubierto en nuestro informe sobre la brecha del socio de envíos de Trezor que expuso a 13.000 compradores. La empresa cuyo nombre aparece en el producto no fue la que sufrió el hackeo, pero sus clientes aun así se vieron afectados.

Qué se sabe y qué no sobre los datos expuestos

Lo que se sabe: el incidente ocurrió a principios de este año, EY fue el objetivo original, y Goldman Sachs y Man Group han sido ahora nombrados como víctimas adicionales.

Lo que no está establecido en el material fuente:

  • Si estuvieron involucrados datos de clientes, datos de empleados o datos sobre los propios clientes de las firmas
  • El número de personas afectadas en cualquiera de las dos firmas
  • Si los datos han sido publicados o utilizados indebidamente
  • Qué notificaciones, si las hay, han recibido las personas

Hasta que las firmas o los reguladores proporcionen más detalles, es prudente evitar asumir lo peor o lo mejor. Las grandes instituciones a menudo divulgan por etapas, y el panorama inicial puede cambiar.

Qué significa esto para ti

Puede que nunca hayas oído hablar de los sistemas internos de EY, pero aún podrías verte afectado si un banco, fondo o empleador con el que tratas utilizó un proveedor que fue comprometido. Pocas personas eligen a los proveedores de su institución, y los avisos de brechas a menudo llegan de una empresa que no reconoces.

Esto corta en dos direcciones. Primero, una carta o correo electrónico sobre una brecha de un proveedor puede ser legítimo, así que no lo descartes. Segundo, las noticias de brechas son un gancho favorito para los estafadores, así que verifica cualquier mensaje yendo directamente al sitio web oficial de la institución en lugar de hacer clic en los enlaces del aviso.

La misma dinámica aparece en incidentes más pequeños. Nuestra cobertura de la brecha de datos de SafePal que afecta a casi 40.000 clientes muestra cómo los datos de los clientes pueden acabar en manos equivocadas incluso cuando el propio producto está construido en torno a la seguridad.

Qué deben hacer las personas tras una brecha en un proveedor

No necesitas esperar a la confirmación de que tus propios datos fueron sustraídos. Las medidas razonables y de bajo costo incluyen:

  1. Vigila tus cuentas. Revisa los extractos bancarios, de corretaje y de tarjetas de crédito en busca de actividad desconocida, y activa las alertas de transacciones.
  2. Consulta tus informes de crédito. Considera una alerta de fraude o un congelamiento de crédito si recibes un aviso de que hubo identificadores sensibles involucrados.
  3. Sé escéptico ante mensajes inesperados. El phishing a menudo sigue a las noticias de brechas. No compartas códigos, contraseñas ni datos personales en respuesta a contactos no solicitados.
  4. Usa contraseñas únicas y autenticación multifactor. Esto limita el daño si alguna credencial quedó expuesta.
  5. Conserva cualquier carta de notificación. Pueden ser útiles si más adelante necesitas disputar un fraude o solicitar la monitorización de crédito ofrecida por la empresa afectada.

La conclusión

La brecha de datos de EY a la que ahora se ha vinculado a Goldman Sachs y Man Group es un recordatorio de que tus datos solo están tan seguros como el proveedor más débil de la cadena. El alcance completo aún no está claro, así que estate atento a las actualizaciones oficiales de las firmas involucradas. Mientras tanto, vigila tus cuentas, refuerza la seguridad de tus cuentas y trata con cuidado los mensajes inesperados relacionados con brechas. Para más ejemplos de cómo se desarrolla la exposición de terceros, lee nuestros informes sobre la brecha del socio de envíos de Trezor y la brecha de SafePal.