Datalek bij EY treft IT-ondersteuningsplatform van derde partij
Ernst & Young LLP, een van 's werelds grootste professionele dienstverleners, informeert klanten over een datalek waarbij een supportticketplatform van de IT-afdeling werd gecompromitteerd. Volgens de verklaring van het bedrijf kreeg een ongeautoriseerde derde partij toegang tot het systeem en downloadde documenten met belastinggegevens van klanten gedurende een periode van ongeveer twee weken dit voorjaar. Het datalek bij EY herinnert ons eraan dat zelfs de grootste, meest kapitaalkrachtige firma's kwetsbaar kunnen zijn via de tools waar hun interne ondersteuningsteams dagelijks op vertrouwen.
Supportticketsystemen worden vaak beschouwd als infrastructuur met een lagere prioriteit vergeleken met klantgerichte platformen of financiële systemen. Toch bevatten deze tools vaak bijlagen, correspondentie en bestanden die medewerkers uploaden bij het oplossen van technische problemen, inclusief gevoelige belastingdocumenten die worden gedeeld tijdens routinematige IT-ondersteuningsverzoeken. Dat maakt ze een aantrekkelijk, maar vaak over het hoofd gezien doelwit.
Hoe een ondersteuningssysteem een zwak punt werd
EY heeft geen gedetailleerde technische uiteenzetting gepubliceerd over hoe de aanvaller toegang kreeg, maar het incident past in een patroon dat beveiligingsonderzoekers de afgelopen maanden herhaaldelijk hebben gesignaleerd: systemen van derde partijen en ondersteuningsgerelateerde systemen worden steeds vaker gebruikt als toegangspoort tot verder goed verdedigde organisaties. Aanvallers begrijpen dat de voordeur van een bedrijf, het hoofdnetwerk, e-mailsystemen en klantportalen doorgaans de meeste beveiligingsinvesteringen krijgen. Backendtools die door intern IT-personeel worden gebruikt, krijgen soms minder controle, ook al kunnen ze een verrassende hoeveelheid gevoelig materiaal bevatten.
Deze dynamiek is niet uniek voor EY. Andere recente incidenten, waaronder de MSI-installateur-malwarecampagne gericht op cryptohandelaren, laten zien hoe aanvallers blijven profiteren van vertrouwde software- en ondersteuningskanalen in plaats van een frontale aanval op verharde systemen te proberen. In dat geval gaven hardcoded inloggegevens in installatiebestanden aanvallers een stille voet aan de grond. In het geval van EY was het toegangspunt een supportticketplatform, maar de onderliggende les is hetzelfde: elk systeem dat bestanden, inloggegevens of klantgegevens verwerkt, verdient hetzelfde beschermingsniveau als de kernsystemen van het bedrijf.
Privacygevolgen voor klanten van EY
Het meest verontrustende detail in de kennisgeving van EY is de aard van de betrokken gegevens. Belastingdocumenten bevatten doorgaans burgerservicenummers, inkomensgegevens, financiële rekeninginformatie en andere identificatoren die waardevol zijn voor identiteitsdiefstal en belastingfraude. Een toegangsvenster van ongeveer twee weken geeft een aanvaller ruim de tijd om specifieke bestanden te identificeren, te selecteren en te exfiltreren in plaats van gegevens lukraak te verzamelen, wat suggereert dat de inbraak mogelijk doelbewust was in plaats van opportunistisch.
Voor getroffen klanten reiken de privacyrisico's verder dan de onmiddellijke blootstelling. Belastinggegevens zijn lang houdbaar. In tegenstelling tot een wachtwoord, dat direct kan worden gewijzigd, kun je een burgerservicenummer of een historische belastingaangifte niet zomaar resetten. Dat betekent dat de gevolgen van dit soort datalekken maanden of zelfs jaren later kunnen opduiken, in de vorm van frauduleuze belastingaangiftes, ongeautoriseerde kredietaanvragen of gerichte phishingpogingen die naar echte rekeninggegevens verwijzen om legitiem te lijken.
Wat dit voor jou betekent
Als je klant bent van EY, of van een ander kantoor dat jouw belastingaangiftes via een platform van een derde partij heeft verwerkt, is dit incident een nuttige aanleiding om je eigen blootstelling te evalueren. Vraag je dienstverlener rechtstreeks of jouw gegevens zich tussen de ingeziene bestanden bevonden, vraag een schriftelijke bevestiging en ga na welke monitoring- of beschermingsdiensten, zoals kredietmonitoring, naar aanleiding hiervan worden aangeboden.
Meer in het algemeen onderstreept dit datalek waarom het de moeite waard is om voorzichtig te zijn met de hoeveelheid gevoelige documentatie die überhaupt naar ondersteuningsportalen wordt geüpload, zelfs als het verzoek routineuzig lijkt. IT-supporttickets zijn niet altijd ontworpen met dezelfde beveiligingszorg als speciale documentbeheersystemen, en klanten hebben zelden inzicht in hoe lang geüploade bestanden worden bewaard of wie er intern toegang toe heeft.
Concrete actiepunten
Als je denkt dat jouw belastinggegevens mogelijk zijn getroffen door het datalek bij EY, of een vergelijkbaar incident met een professionele dienstverlener, overweeg dan deze stappen:
- Neem rechtstreeks contact op met de firma om te bevestigen of jouw specifieke gegevens onderdeel waren van de gecompromitteerde bestanden, en vraag details over de omvang van de periode van twee weken.
- Plaats een fraudewaarschuwing of kredietbevriezing bij de grote kredietbureaus als er fiscale of financiële identificatoren bij betrokken waren.
- Houd belastingaangiftes nauwlettend in de gaten voor signalen van frauduleuze activiteit, vooral rond het aangifteseizoen.
- Vermijd het uploaden van gevoelige financiële documenten naar ondersteuningsportalen tenzij strikt noodzakelijk, en informeer bij dienstverleners naar hun beleid voor gegevensbewaring.
- Gebruik sterke, unieke wachtwoorden en multifactorauthenticatie op elk klantportaal dat is verbonden met de getroffen firma.
- Bij het op afstand benaderen van gevoelige financiële platformen kan het toevoegen van een encryptielaag via een correct geconfigureerde VPN, zoals beschreven in deze NordVPN-installatiehandleiding, de blootstelling op onbeveiligde netwerken verminderen.
Het datalek bij EY onderstreept een bredere waarheid over moderne gegevensbescherming: beveiliging is zo sterk als het minst gemonitorde systeem. Zolang het onderzoek voortduurt, moeten getroffen klanten alert blijven op officiële communicatie en voorzichtig omgaan met onverwachte e-mails die naar dit incident verwijzen, omdat datalekken zoals deze vaak een golf van opvolgende phishingpogingen teweegbrengen.




