Ernst & Young, jedna z największych firm świadczących usługi profesjonalne na świecie, ujawniła wyciek danych obejmujący wrażliwe dokumenty podatkowe klientów. Według doniesień Cybernews, atakujący uzyskali dostęp do zewnętrznej platformy do zarządzania usługami IT, z której EY korzystało przy obsłudze operacji podatkowych. Ten incydent przypomina, że nawet najbardziej uznane firmy finansowe i księgowe polegają na zewnętrznych dostawcach w codziennej działalności, a ci dostawcy mogą stać się najsłabszym ogniwem w skądinąd silnym łańcuchu bezpieczeństwa.

Jeśli jesteś klientem EY, pracownikiem lub po prostu chcesz wiedzieć, jak chronić dokumenty podatkowe po takim wycieku, oto co się stało, kogo prawdopodobnie dotyczy i jakie konkretne kroki należy podjąć już teraz.

Co ujawnił wyciek w EY i kto jest zagrożony

Zgodnie z ujawnionymi informacjami, wyciek nie pochodził z głównych systemów EY. Atakujący przejęli natomiast zewnętrzną platformę do zarządzania usługami IT, czyli narzędzie wykorzystywane przez firmy do rejestrowania zgłoszeń wsparcia, śledzenia zapytań technicznych i zarządzania wewnętrznymi przepływami pracy. Ponieważ platforma ta była powiązana z funkcjami wsparcia podatkowego, najwyraźniej zawierała wrażliwą dokumentację podatkową przesyłaną przez klientów w ramach rutynowych zgłoszeń serwisowych.

Ma to znaczenie, ponieważ platformy wsparcia IT często traktuje się jako wewnętrzne narzędzia niskiego ryzyka, nawet jeśli ostatecznie przechowują one bardzo wrażliwe załączniki, takie jak zeznania podatkowe, sprawozdania finansowe czy dane osobowe. W naszym wcześniejszym opisie tego incydentu, Wyciek danych w EY ujawnia dokumenty podatkowe klientów zhakowane przez wsparcie IT, szczegółowo opisano, jak skompromitowany system zgłoszeń stał się nieoczekiwanym repozytorium dla danych, na których atakującym zależy najbardziej: numerów ubezpieczenia społecznego, informacji o dochodach i historii rozliczeń.

Każdy, kto przesyłał dokumenty podatkowe kanałami wsparcia EY w okresie objętym wyciekiem, powinien zakładać, że jego informacje mogły zostać ujawnione, dopóki EY lub dostawca nie potwierdzą inaczej.

Natychmiastowe kroki dla klientów EY: monitoring i alerty o oszustwach

Jeśli otrzymałeś powiadomienie od EY lub podejrzewasz, że możesz być dotknięty wyciekiem, nie czekaj na ostateczną odpowiedź, zanim podejmiesz działanie. Wycieki danych podatkowych są szczególnie niebezpieczne, ponieważ otwierają drogę do kradzieży tożsamości, która może rozwijać się miesiącami, a nie dniami.

Zacznij od tych kroków:

  • Wystąp o numer PIN ochrony tożsamości do IRS. Ten sześciocyfrowy numer uniemożliwia komukolwiek złożenie zeznania podatkowego z użyciem Twojego numeru ubezpieczenia społecznego, nawet jeśli posiada on Twoje dane osobowe.
  • Ustaw alerty o oszustwach lub blokadę kredytową. Skontaktuj się z głównymi biurami informacji kredytowej, aby umieścić alert o oszustwie lub zamrozić swój raport kredytowy. Utrudni to przestępcom otwieranie nowych kont na Twoje nazwisko.
  • Obserwuj powiadomienia z IRS o podwójnych zeznaniach. Jeśli IRS oznaczy zeznanie złożone na Twoje nazwisko, którego nie składałeś, jest to wczesny sygnał ostrzegawczy kradzieży tożsamości związanej z podatkami.
  • Dokładnie sprawdzaj każdą komunikację od EY. Autentyczne powiadomienia o wycieku nie będą prosić o kliknięcie linku i podanie numeru ubezpieczenia społecznego ani danych bankowych. Oszuści często wykorzystują wiadomości o wyciekach jako pretekst do prób phishingu.

Szybkie działanie zawęża okno, w którym atakujący mogą wykorzystać skradzione dane podatkowe, zanim Ty lub IRS je zauważycie.

Zabezpieczanie dokumentów podatkowych i danych finansowych na przyszłość

Poza natychmiastową reakcją, ten wyciek jest dobrą okazją, aby przemyśleć, jak ogólnie przechowujesz i udostępniasz dokumenty podatkowe, niezależnie od tego, czy jesteś klientem EY.

Unikaj wysyłania zeznań podatkowych, formularzy W-2 czy numerów ubezpieczenia społecznego jako niezabezpieczonych załączników e-mail. Jeśli firma lub platforma prosi o przesłanie wrażliwych dokumentów przez zgłoszenie wsparcia lub portal internetowy, zapytaj, jak te dane są przechowywane i jak długo. Usuwaj stare kopie dokumentów podatkowych z dysków w chmurze lub skrzynek e-mail, gdy już nie są potrzebne, i przechowuj jedną, dobrze zabezpieczoną kopię zamiast rozproszonych kopii na wielu serwisach.

Warto też zapytać swojego księgowego lub doradcę podatkowego bezpośrednio, z jakich narzędzi zewnętrznych korzystają i czy ci dostawcy zostali poddani audytowi bezpieczeństwa. Incydent w EY pokazuje, że ryzyko nie dotyczy tylko firmy, którą wynająłeś, ale każdej platformy w łańcuchu dostaw tej firmy.

Czy VPN lub szyfrowane przechowywanie mogą tu naprawdę pomóc?

VPN nie cofnie wycieku, który już nastąpił na serwerze dostawcy, ale odgrywa rolę w zmniejszeniu Twojej ekspozycji w przyszłości. Korzystanie z VPN szyfruje Twój ruch internetowy, co pomaga zapobiegać przechwytywaniu wrażliwych dokumentów podczas przesyłania ich do portalu podatkowego, zwłaszcza w publicznych lub współdzielonych sieciach Wi-Fi.

Szyfrowane przechowywanie w chmurze dodaje kolejną warstwę ochrony, zapewniając, że nawet jeśli dostawca pamięci masowej zostanie zhakowany, Twoje pliki pozostaną nieczytelne bez Twojego klucza deszyfrującego. W przypadku szczególnie wrażliwych dokumentów podatkowych szukaj usług przechowywania oferujących szyfrowanie end-to-end, zamiast polegać wyłącznie na szyfrowaniu po stronie serwera, do którego dostawca zwykle ma dostęp.

Żadne z tych narzędzi nie zastąpi dobrych nawyków, takich jak korzystanie z numeru PIN ochrony tożsamości IRS czy monitorowanie raportu kredytowego, ale razem zmniejszają one liczbę sposobów, na jakie Twoje dane podatkowe mogą wyciec.

Co to oznacza dla Ciebie

Wyciek w EY podkreśla szerszą prawdę: bezpieczeństwo Twoich danych podatkowych zależy nie tylko od firmy, której ufasz, ale od każdego dostawcy i platformy, z której ta firma korzysta za kulisami. Niezależnie od tego, czy jesteś bezpośrednio dotknięty tym incydentem, jest to przydatny impuls, aby sprawdzić własną ekspozycję, zaostrzyć sposób udostępniania dokumentów finansowych i skonfigurować monitoring, który wykryje kradzież tożsamości wcześnie, a nie dopiero po wyrządzeniu szkód.

Praktyczne wnioski

  • Jeśli jesteś klientem EY, wystąp o numer PIN ochrony tożsamości do IRS i natychmiast ustaw alert o oszustwie lub blokadę kredytową.
  • Obserwuj powiadomienia z IRS o podwójnych zeznaniach złożonych na Twoje nazwisko.
  • Przestań wysyłać niezabezpieczone dokumenty podatkowe e-mailem; zamiast tego korzystaj z szyfrowanego przechowywania lub portali.
  • Zapytaj każdą firmę przetwarzającą Twoje dane podatkowe, z jakich narzędzi zewnętrznych korzysta i jak te dane są chronione.
  • Używaj VPN podczas przesyłania wrażliwych dokumentów finansowych w sieciach publicznych lub współdzielonych.

Pełne szczegóły techniczne dotyczące tego, jak doszło do wycieku, zawiera oryginalny raport o ujawnieniu danych podatkowych EY, który warto przeczytać w całości – dostarcza on przydatnego kontekstu dla każdego, kto zastanawia się, jak poważnie potraktować własną ekspozycję.