Ernst & Young, salah satu firma layanan profesional terbesar di dunia, telah mengungkapkan pelanggaran data yang melibatkan catatan pajak klien yang sensitif. Menurut laporan dari Cybernews, penyerang memperoleh akses ke platform manajemen layanan TI pihak ketiga yang digunakan EY untuk mendukung operasi perpajakannya. Insiden ini menjadi pengingat bahwa bahkan firma akuntansi dan keuangan paling mapan sekalipun bergantung pada vendor luar untuk menjalankan kegiatan sehari-hari, dan vendor tersebut dapat menjadi mata rantai terlemah dalam rantai keamanan yang sebaliknya kuat.
Jika Anda adalah klien EY, seorang karyawan, atau sekadar seseorang yang ingin tahu cara melindungi catatan pajak setelah pelanggaran seperti ini, berikut adalah apa yang terjadi, siapa yang kemungkinan terdampak, dan langkah konkret apa yang harus Anda ambil saat ini.
Apa yang Diungkap oleh Pelanggaran EY dan Siapa yang Berisiko
Menurut pengungkapan tersebut, pelanggaran tidak berasal dari sistem inti EY. Sebaliknya, penyerang mengkompromikan platform manajemen layanan TI pihak ketiga, jenis alat yang digunakan perusahaan untuk mencatat tiket dukungan, melacak permintaan teknis, dan mengelola alur kerja internal. Karena platform ini terkait dengan fungsi dukungan pajak, tampaknya platform ini berisi dokumentasi pajak sensitif yang dikirimkan oleh klien sebagai bagian dari permintaan layanan rutin.
Ini penting karena platform dukungan TI sering dianggap sebagai alat internal berisiko rendah, meskipun akhirnya menyimpan lampiran yang sangat sensitif, seperti pengajuan pajak, laporan keuangan, atau detail identifikasi pribadi. Liputan kami sebelumnya tentang insiden ini, Pelanggaran Data EY Membuka File Pajak Klien melalui Peretasan Dukungan TI, merinci bagaimana sistem tiket yang dikompromikan menjadi repositori tak terduga untuk jenis data yang paling diinginkan penyerang: nomor Jaminan Sosial, rincian pendapatan, dan riwayat pengajuan.
Siapa pun yang mengirimkan dokumen pajak melalui saluran dukungan EY selama periode yang terdampak harus menganggap bahwa informasi mereka mungkin telah terekspos sampai EY atau vendornya mengonfirmasi sebaliknya.
Langkah Segera bagi Klien EY: Pemantauan dan Peringatan Penipuan
Jika Anda telah menerima pemberitahuan dari EY, atau yakin mungkin terdampak, jangan menunggu jawaban pasti sebelum bertindak. Pelanggaran data pajak sangat berbahaya karena membuka pintu pencurian identitas yang dapat berlangsung selama berbulan-bulan, bukan hari.
Mulailah dengan langkah-langkah ini:
- Minta PIN Perlindungan Identitas IRS. Nomor enam digit ini mencegah orang lain mengajukan pengembalian pajak menggunakan nomor Jaminan Sosial Anda, meskipun mereka memiliki detail pribadi Anda.
- Pasang peringatan penipuan atau pembekuan kredit. Hubungi biro kredit utama untuk menempatkan peringatan penipuan atau pembekuan pada berkas kredit Anda. Ini mempersulit penjahat untuk membuka akun baru atas nama Anda.
- Perhatikan pemberitahuan IRS tentang pengajuan ganda. Jika IRS menandai pengembalian yang diajukan atas nama Anda yang tidak Anda kirimkan, itu adalah tanda peringatan dini pencurian identitas terkait pajak.
- Tinjau setiap komunikasi dari EY dengan cermat. Pemberitahuan pelanggaran yang sah tidak akan meminta Anda mengeklik tautan dan memasukkan nomor Jaminan Sosial atau rincian perbankan Anda. Penipu sering menggunakan berita pelanggaran sebagai kedok untuk upaya phishing.
Bertindak cepat mempersempit jendela yang dimiliki penyerang untuk mengeksploitasi data pajak yang dicuri sebelum Anda atau IRS menyadarinya.
Mengamankan Dokumen Pajak dan Data Keuangan ke Depan
Di luar respons segera, pelanggaran ini adalah dorongan yang baik untuk memikirkan kembali cara Anda menyimpan dan membagikan dokumen pajak secara umum, entah Anda klien EY atau bukan.
Hindari mengirimkan pengembalian pajak, W-2, atau nomor Jaminan Sosial melalui email sebagai lampiran yang tidak dilindungi. Jika sebuah firma atau platform meminta Anda mengunggah dokumen sensitif melalui tiket dukungan atau portal web, tanyakan bagaimana data itu disimpan dan berapa lama. Hapus salinan lama dokumen pajak dari drive cloud atau kotak masuk email setelah tidak lagi diperlukan, dan simpan satu arsip yang terlindungi dengan baik alih-alih salinan tersebar di berbagai layanan.
Penting juga untuk bertanya langsung kepada akuntan atau penyusun pajak Anda alat pihak ketiga apa yang mereka andalkan, dan apakah vendor tersebut telah diaudit keamanannya. Insiden EY menunjukkan bahwa risikonya bukan hanya tentang firma yang Anda sewa, tetapi tentang setiap platform dalam rantai pasok firma tersebut.
Bisakah VPN atau Penyimpanan Terenkripsi Benar-benar Membantu di Sini?
VPN tidak akan membatalkan pelanggaran yang sudah terjadi di server vendor, tetapi berperan dalam mengurangi paparan Anda ke depannya. Menggunakan VPN mengenkripsi lalu lintas internet Anda, yang membantu mencegah penyerang mencegat dokumen sensitif saat Anda mengunggahnya ke portal pajak, terutama di jaringan Wi-Fi publik atau bersama.
Penyimpanan cloud terenkripsi menambahkan lapisan perlindungan lain dengan memastikan bahwa bahkan jika penyedia penyimpanan diretas, file Anda tetap tidak dapat dibaca tanpa kunci dekripsi Anda. Untuk dokumen pajak sensitif secara khusus, cari layanan penyimpanan yang menawarkan enkripsi ujung-ke-ujung alih-alih hanya mengandalkan enkripsi sisi server penyedia, yang biasanya dapat diakses oleh penyedia itu sendiri.
Kedua alat tersebut tidak menggantikan kebiasaan baik seperti menggunakan PIN Perlindungan Identitas IRS atau memantau laporan kredit Anda, tetapi bersama-sama mereka mengurangi jumlah cara data pajak Anda dapat bocor sejak awal.
Apa Artinya Ini Bagi Anda
Pelanggaran EY menggarisbawahi kebenaran yang lebih luas: keamanan data pajak Anda bergantung tidak hanya pada firma yang Anda percayai, tetapi pada setiap vendor dan platform yang digunakan firma itu di balik layar. Terlepas apakah Anda terdampak langsung oleh insiden ini atau tidak, ini adalah pemicu yang berguna untuk memeriksa paparan Anda sendiri, memperketat cara Anda membagikan dokumen keuangan, dan menyiapkan pemantauan yang menangkap pencurian identitas lebih awal, bukan setelah kerusakan terjadi.
Poin-poin yang Dapat Ditindaklanjuti
- Jika Anda klien EY, minta PIN Perlindungan Identitas IRS dan pasang peringatan penipuan atau pembekuan kredit sekarang.
- Perhatikan pemberitahuan IRS tentang pengembalian ganda yang diajukan atas nama Anda.
- Berhenti mengirimkan dokumen pajak yang tidak dilindungi melalui email; gunakan penyimpanan terenkripsi atau portal sebagai gantinya.
- Tanyakan kepada firma mana pun yang menangani data pajak Anda alat pihak ketiga apa yang mereka andalkan dan bagaimana data itu dilindungi.
- Gunakan VPN saat mengunggah dokumen keuangan sensitif di jaringan publik atau bersama.
Untuk detail teknis lengkap tentang bagaimana pelanggaran terjadi, laporan insiden asli tentang paparan data pajak EY layak dibaca secara lengkap, dan menawarkan konteks berguna bagi siapa pun yang memutuskan seberapa serius menanggapi paparan mereka sendiri.




