Ernst & Young, et av verdens største profesjonelle tjenesteselskaper, har avslørt et datainnbrudd som omfatter sensitive skatteopplysninger for kunder. Ifølge rapportering fra Cybernews fikk angriperne tilgang til en tredjeparts IT-tjenesteadministrasjonsplattform som EY brukte for å støtte skattevirksomheten. Hendelsen er en påminnelse om at selv de mest etablerte finans- og regnskapsfirmaene er avhengige av eksterne leverandører for daglig drift, og at disse leverandørene kan bli det svakeste leddet i en ellers sterk sikkerhetskjede.

Enten du er EY-kunde, ansatt eller bare en som ønsker å vite hvordan du beskytter skatteopplysninger etter et slikt innbrudd, her er hva som skjedde, hvem som sannsynligvis er berørt, og hvilke konkrete steg du bør ta nå.

Hva EY-bruddet avslørte og hvem som er i faresonen

I henhold til offentliggjøringen oppsto ikke bruddet i EYs kjernesystemer. I stedet kompromitterte angriperne en tredjeparts IT-tjenesteadministrasjonsplattform, den typen verktøy virksomheter bruker til å logg føre supportsaker, spore tekniske forespørsler og administrere interne arbeidsflyter. Siden denne plattformen var knyttet til skattestøttefunksjoner, ser den ut til å ha inneholdt sensitiv skattedokumentasjon som kunder sendte inn som del av rutinemessige tjenesteforespørsler.

Dette er viktig fordi IT-støtteplattformer ofte behandles som interne verktøy med lav risiko, selv når de ender opp med å lagre svært sensitive vedlegg, som skattemeldinger, regnskapsopplysninger eller personlige identitetsdetaljer. Vår tidligere dekning av hendelsen, EY-datainnbrudd avslører kunders skattefiler via IT-støtte-hack, beskriver i detalj hvordan det kompromitterte billettsystemet ble et uventet oppbevaringssted for akkurat den typen data angripere ønsker seg mest: personnummer, inntektsopplysninger og innsenderhistorikk.

Alle som sendte inn skattedokumenter gjennom EYs støttekanaler i den berørte perioden, bør anta at informasjonen deres kan ha blitt eksponert inntil EY eller leverandøren bekrefter noe annet.

Umiddelbare steg for EY-kunder: Overvåking og svindelvarsler

Hvis du har mottatt en varsling fra EY, eller tror du kan være berørt, ikke vent på et endelig svar før du handler. Skattedatainnbrudd er spesielt farlige fordi de åpner døren for identitetstyveri som kan utspille seg over måneder, ikke dager.

Start med disse stegene:

  • Be om en IRS Identity Protection PIN. Dette sekssifrede nummeret hindrer noen andre fra å levere en selvangivelse ved hjelp av ditt personnummer, selv om de har personopplysningene dine.
  • Sett opp svindelvarsler eller kredittlås. Kontakt de store kredittopplysningsbyråene for å legge inn et svindelvarsel eller en lås på kredittfilen din. Dette gjør det vanskeligere for kriminelle å åpne nye kontoer i ditt navn.
  • Overvåk varsler fra IRS om duplikatinnleveringer. Hvis IRS flagger en selvangivelse som er levert i ditt navn uten at du har sendt den, er det et tidlig varselsignal om skatterelatert identitetstyveri.
  • Gå gjennom all kommunikasjon fra EY nøye. Ekte varsler om datainnbrudd vil ikke be deg om å klikke på en lenke og oppgi personnummer eller bankdetaljer. Svindlere bruker ofte nyheter om datainnbrudd som dekning for phishingforsøk.

Rask handling begrenser tidsvinduet angripere har til å utnytte stjålne skattedata før du eller IRS oppdager det.

Sikring av skattedokumenter og økonomiske data fremover

Utover den umiddelbare responsen er dette datainnbruddet en god anledning til å revurdere hvordan du lagrer og deler skattedokumenter generelt, enten du er EY-kunde eller ikke.

Unngå å sende selvangivelser, W-2-skjemaer eller personnumre som ubeskyttede e-postvedlegg. Hvis et firma eller en plattform ber deg om å laste opp sensitive dokumenter via en supportsak eller nettportal, spør hvordan dataene lagres og hvor lenge. Slett gamle kopier av skattedokumenter fra skylagringer eller e-postinnbokser når de ikke lenger er nødvendige, og behold et enkelt, godt beskyttet arkiv i stedet for spredte kopier over flere tjenester.

Det er også verdt å spørre regnskapsføreren eller skatterådgiveren din direkte hvilke tredjepartsverktøy de benytter seg av, og om disse leverandørene har blitt sikkerhetsrevisert. EY-hendelsen viser at risikoen ikke bare handler om firmaet du har hyret, men om hver plattform i firmaets leverandørkjede.

Kan en VPN eller kryptert lagring faktisk hjelpe her?

En VPN kan ikke reversere et datainnbrudd som allerede har skjedd på en leverandørs server, men den spiller en rolle i å redusere eksponeringen din fremover. Å bruke en VPN krypterer internettrafikken din, noe som bidrar til å hindre angripere i å avskjære sensitive dokumenter mens du laster dem opp til en skatteportal, spesielt på offentlige eller delte Wi-Fi-nettverk.

Kryptert skylagring legger til et ekstra lag med beskyttelse ved å sikre at selv om en lagringsleverandør blir kompromittert, forblir filene dine uleselige uten din dekrypteringsnøkkel. Spesielt for sensitive skattedokumenter, se etter lagringstjenester som tilbyr ende-til-ende-kryptering i stedet for å kun stole på leverandørens server-side-kryptering, som leverandøren selv typisk kan få tilgang til.

Ingen av verktøyene erstatter gode vaner som å bruke en IRS Identity Protection PIN eller overvåke kredittrapporten din, men sammen reduserer de antall måter skattedataene dine kan lekke ut på i utgangspunktet.

Hva dette betyr for deg

EY-bruddet understreker en bredere sannhet: sikkerheten til skattedataene dine avhenger ikke bare av firmaet du stoler på, men av hver leverandør og plattform det firmaet bruker bak kulissene. Enten du er direkte berørt av denne hendelsen eller ikke, er det en nyttig påminnelse om å sjekke din egen eksponering, stramme inn hvordan du deler økonomiske dokumenter, og sette opp overvåking som oppdager identitetstyveri tidlig i stedet for etter at skaden har skjedd.

Gjennomførbare hovedpunkter

  • Hvis du er EY-kunde, be om en IRS Identity Protection PIN, og sett opp et svindelvarsel eller en kredittlås nå.
  • Overvåk IRS-varsler om duplikate selvangivelser levert i ditt navn.
  • Stopp å sende ubeskyttede skattedokumenter på e-post; bruk i stedet kryptert lagring eller portaler.
  • Spør ethvert firma som håndterer skattedataene dine hvilke tredjepartsverktøy de benytter, og hvordan dataene er beskyttet.
  • Bruk en VPN når du laster opp sensitive økonomiske dokumenter på offentlige eller delte nettverk.

For full tekniske detaljer om hvordan bruddet skjedde, er den opprinnelige hendelsesrapporten om EY-skatteeksponeringen verdt å lese i sin helhet, og den gir nyttig kontekst for alle som vurderer hvor alvorlig de skal ta sin egen eksponering.