Ernst & Young, jedna od najvećih tvrtki za profesionalne usluge na svijetu, otkrila je proboj podataka koji uključuje osjetljive klijentske porezne evidencije. Prema izvješću Cybernewsa, napadači su dobili pristup platformi za upravljanje IT uslugama treće strane koju je EY koristio za podršku svojim poreznim operacijama. Ovaj incident podsjetnik je da i najuglednija financijska i računovodstvena poduzeća ovise o vanjskim dobavljačima za svakodnevno poslovanje, a ti dobavljači mogu postati najslabija karika u inače snažnom sigurnosnom lancu.
Ako ste klijent EY-a, zaposlenik ili jednostavno netko tko želi znati kako zaštititi porezne evidencije nakon ovakvog proboja, evo što se dogodilo, tko je vjerojatno pogođen i koje konkretne korake trebate poduzeti odmah.
Što je otkriveno u proboju podataka u EY-u i tko je ugrožen
Prema objavi, proboj nije potekao iz EY-ovih osnovnih sustava. Umjesto toga, napadači su kompromitirali platformu za upravljanje IT uslugama treće strane, vrstu alata koju tvrtke koriste za bilježenje zahtjeva za podršku, praćenje tehničkih zahtjeva i upravljanje internim tijekovima rada. Budući da je ta platforma bila povezana s funkcijama porezne podrške, čini se da je sadržavala osjetljivu poreznu dokumentaciju koju su klijenti dostavili u sklopu uobičajenih zahtjeva za uslugu.
To je važno jer se platforme za IT podršku često tretiraju kao interni alati niskog rizika, čak i kad na kraju pohranjuju vrlo osjetljive privitke, poput poreznih prijava, financijskih izvješća ili osobnih identifikacijskih podataka. Naše ranije izvješće o incidentu, Proboj podataka u EY-u otkriva klijentske porezne datoteke putem hakerskog napada na IT podršku, detaljno opisuje kako je kompromitirani sustav za prijavu tiketa postao neočekivano spremište upravo za onu vrstu podataka koju napadači najviše žele: brojeve socijalnog osiguranja, podatke o prihodima i povijest podnošenja prijava.
Svatko tko je dostavio porezne dokumente putem EY-ovih kanala za podršku tijekom zahvaćenog razdoblja trebao bi pretpostaviti da su njegovi podaci možda bili izloženi sve dok EY ili dobavljač ne potvrde suprotno.
Hitni koraci za klijente EY-a: praćenje i upozorenja o prijevari
Ako ste primili obavijest od EY-a ili vjerujete da biste mogli biti pogođeni, ne čekajte konačan odgovor prije nego što poduzmete mjere. Proboji poreznih podataka posebno su opasni jer otvaraju vrata krađi identiteta koja se može odvijati mjesecima, a ne danima.
Započnite ovim koracima:
- Zatražite PIN za zaštitu identiteta od IRS-a. Ovaj šesteroznamenkasti broj sprječava bilo koga drugog da podnese poreznu prijavu koristeći vaš broj socijalnog osiguranja, čak i ako ima vaše osobne podatke.
- Postavite upozorenja o prijevari ili zamrzavanje kredita. Obratite se glavnim kreditnim uredima kako biste postavili upozorenje o prijevari ili zamrzavanje vaše kreditne datoteke. To otežava kriminalcima otvaranje novih računa na vaše ime.
- Pratite obavijesti IRS-a o dvostrukim prijavama. Ako IRS označi prijavu podnesenu na vaše ime koju niste predali, to je rani znak upozorenja za poreznu krađu identiteta.
- Pažljivo pregledajte svaku komunikaciju od EY-a. Legitimne obavijesti o proboju neće od vas tražiti da kliknete poveznicu i unesete svoj broj socijalnog osiguranja ili bankovne podatke. Prevaranti često koriste vijesti o probojima kao paravan za phishing pokušaje.
Brzo djelovanje sužava vremenski okvir koji napadači imaju za iskorištavanje ukradenih poreznih podataka prije nego što vi ili IRS to primijetite.
Osiguravanje poreznih dokumenata i financijskih podataka ubuduće
Osim hitnog odgovora, ovaj je proboj dobar poticaj da preispitate kako općenito pohranjujete i dijelite porezne dokumente, bez obzira jeste li klijent EY-a ili ne.
Izbjegavajte slanje poreznih prijava, W-2 obrazaca ili brojeva socijalnog osiguranja kao nezaštićenih privitaka e-poštom. Ako tvrtka ili platforma od vas traži da prenesete osjetljive dokumente putem tiketa za podršku ili web portala, pitajte kako se ti podaci pohranjuju i koliko dugo. Izbrišite stare kopije poreznih dokumenata s cloud diskova ili iz sandučića e-pošte kad vam više nisu potrebne i držite jednu, dobro zaštićenu arhivu umjesto razbacanih kopija na više usluga.
Također vrijedi izravno pitati svog računovođu ili poreznog savjetnika na koje se alate trećih strana oslanjaju i jesu li ti dobavljači prošli sigurnosnu reviziju. Incident s EY-om pokazuje da rizik nije samo u vezi s tvrtkom koju ste angažirali, već i sa svakom platformom u lancu opskrbe te tvrtke.
Mogu li VPN ili šifrirana pohrana ovdje zapravo pomoći?
VPN neće poništiti proboj koji se već dogodio na poslužitelju dobavljača, ali ima ulogu u smanjenju vaše izloženosti ubuduće. Korištenje VPN-a šifrira vaš internetski promet, što pomaže spriječiti napadače da presretnu osjetljive dokumente dok ih prenosite na porezni portal, osobito na javnim ili dijeljenim Wi-Fi mrežama.
Šifrirana pohrana u oblaku dodaje dodatni sloj zaštite osiguravajući da, čak i ako je pružatelj usluge pohrane kompromitiran, vaše datoteke ostanu nečitljive bez vašeg ključa za dešifriranje. Za osjetljive porezne dokumente posebno potražite usluge pohrane koje nude end-to-end enkripciju umjesto da se oslanjate isključivo na server-side enkripciju pružatelja, kojoj sam pružatelj obično može pristupiti.
Nijedan alat ne zamjenjuje dobre navike poput korištenja PIN-a za zaštitu identiteta od IRS-a ili praćenja vašeg kreditnog izvješća, ali zajedno smanjuju broj načina na koje vaši porezni podaci mogu iscuriti u prvom redu.
Što ovo znači za vas
Proboj u EY-u naglašava širu istinu: sigurnost vaših poreznih podataka ne ovisi samo o tvrtki kojoj vjerujete, već i o svakom dobavljaču i platformi koju ta tvrtka koristi iza kulisa. Bez obzira jeste li izravno pogođeni ovim incidentom ili ne, to je koristan poticaj da provjerite vlastitu izloženost, pooštri način na koji dijelite financijske dokumente i postavite praćenje koje otkriva krađu identiteta rano, a ne nakon što je šteta već učinjena.
Konkretni zaključci
- Ako ste klijent EY-a, zatražite PIN za zaštitu identiteta od IRS-a i odmah postavite upozorenje o prijevari ili zamrzavanje kredita.
- Pratite obavijesti IRS-a o dvostrukim prijavama podnesenim na vaše ime.
- Prestanite slati nezaštićene porezne dokumente e-poštom; umjesto toga koristite šifriranu pohranu ili portale.
- Pitajte svaku tvrtku koja obrađuje vaše porezne podatke na koje se alate trećih strana oslanja i kako su ti podaci zaštićeni.
- Koristite VPN pri prijenosu osjetljivih financijskih dokumenata na javnim ili dijeljenim mrežama.
Za potpune tehničke detalje o tome kako je došlo do proboja, izvorno izvješće o incidentu o izloženosti poreznih podataka u EY-u vrijedi pročitati u cijelosti, a ono nudi koristan kontekst za svakoga tko odlučuje koliko ozbiljno shvatiti vlastitu izloženost.




