A Ernst & Young, uma das maiores empresas de serviços profissionais do mundo, divulgou uma violação de dados envolvendo registros fiscais confidenciais de clientes. De acordo com reportagem do Cybernews, invasores obtiveram acesso a uma plataforma de terceiros de gerenciamento de serviços de TI que a EY usava para apoiar suas operações fiscais. O incidente é um lembrete de que até as empresas mais estabelecidas de contabilidade e finanças dependem de fornecedores externos para tocar as operações diárias, e esses fornecedores podem se tornar o elo mais fraco em uma corrente de segurança que, de outra forma, seria robusta.

Se você é cliente da EY, funcionário ou simplesmente alguém que quer saber como proteger registros fiscais após uma violação como essa, veja o que aconteceu, quem provavelmente foi afetado e quais medidas concretas você deve tomar agora mesmo.

O que a violação da EY expôs e quem está em risco

De acordo com o comunicado, a violação não se originou dos sistemas centrais da EY. Em vez disso, invasores comprometeram uma plataforma de terceiros de gerenciamento de serviços de TI, o tipo de ferramenta que as empresas usam para registrar chamados de suporte, acompanhar solicitações técnicas e gerenciar fluxos de trabalho internos. Como essa plataforma estava vinculada a funções de suporte fiscal, ela aparentemente continha documentos fiscais confidenciais enviados por clientes como parte de solicitações rotineiras de serviço.

Isso importa porque plataformas de suporte de TI muitas vezes são tratadas como ferramentas internas de baixo risco, mesmo quando acabam armazenando anexos altamente sensíveis, como declarações de imposto de renda, demonstrativos financeiros ou documentos de identificação pessoal. Nossa cobertura anterior do incidente, Violação de Dados da EY Expõe Arquivos Fiscais de Clientes via Hack em Suporte de TI, detalha como o sistema de chamados comprometido se tornou um repositório inesperado para exatamente o tipo de dados que os invasores mais desejam: números de Seguro Social, detalhes de renda e histórico de declarações.

Qualquer pessoa que tenha enviado documentos fiscais pelos canais de suporte da EY durante o período afetado deve presumir que suas informações podem ter sido expostas até que a EY ou o fornecedor confirme o contrário.

Medidas imediatas para clientes da EY: monitoramento e alertas de fraude

Se você recebeu uma notificação da EY ou acredita que pode ter sido afetado, não espere uma resposta definitiva para agir. Violações de dados fiscais são particularmente perigosas porque abrem a porta para roubo de identidade que pode se desenrolar ao longo de meses, não dias.

Comece com estas etapas:

  • Solicite um PIN de Proteção de Identidade junto à Receita Federal. Esse número de seis dígitos impede que qualquer outra pessoa apresente uma declaração de imposto de renda usando seu número de Seguro Social, mesmo que tenha seus dados pessoais.
  • Configure alertas de fraude ou congelamento de crédito. Entre em contato com as principais agências de crédito para colocar um alerta de fraude ou congelar seu arquivo de crédito. Isso dificulta que criminosos abram novas contas em seu nome.
  • Fique atento a avisos da Receita Federal sobre declarações duplicadas. Se a Receita Federal sinalizar uma declaração apresentada em seu nome que você não enviou, isso é um sinal precoce de roubo de identidade relacionado a impostos.
  • Analise cuidadosamente qualquer comunicação da EY. Notificações legítimas de violação não pedirão que você clique em um link e insira seu número de Seguro Social ou dados bancários. Golpistas costumam usar notícias de violações como disfarce para tentativas de phishing.

Agir rapidamente reduz a janela que os invasores têm para explorar dados fiscais roubados antes que você ou a Receita Federal percebam.

Protegendo documentos fiscais e dados financeiros daqui para frente

Além da resposta imediata, essa violação é um bom estímulo para repensar como você armazena e compartilha documentos fiscais em geral, seja você cliente da EY ou não.

Evite enviar declarações de imposto de renda, W-2s ou números de Seguro Social como anexos desprotegidos por e-mail. Se uma empresa ou plataforma solicitar que você faça upload de documentos sensíveis por meio de um chamado de suporte ou portal web, pergunte como esses dados são armazenados e por quanto tempo. Exclua cópias antigas de documentos fiscais de drives na nuvem ou caixas de entrada de e-mail assim que não forem mais necessárias e mantenha um único arquivo bem protegido em vez de cópias espalhadas por vários serviços.

Também vale a pena perguntar diretamente ao seu contador ou preparador de impostos quais ferramentas de terceiros eles utilizam e se esses fornecedores passaram por auditoria de segurança. O incidente da EY mostra que o risco não está apenas na empresa que você contratou, mas em cada plataforma na cadeia de fornecimento dessa empresa.

Uma VPN ou armazenamento criptografado podem realmente ajudar aqui?

Uma VPN não desfaz uma violação que já aconteceu no servidor de um fornecedor, mas ela desempenha um papel na redução da sua exposição futura. Usar uma VPN criptografa seu tráfego de internet, o que ajuda a evitar que invasores interceptem documentos sensíveis enquanto você os envia para um portal fiscal, especialmente em redes Wi-Fi públicas ou compartilhadas.

O armazenamento em nuvem criptografado adiciona outra camada de proteção, garantindo que, mesmo que um provedor de armazenamento seja comprometido, seus arquivos permaneçam ilegíveis sem sua chave de descriptografia. Para documentos fiscais sensíveis especificamente, procure serviços de armazenamento que ofereçam criptografia de ponta a ponta, em vez de depender apenas da criptografia do lado do servidor do provedor, à qual o próprio provedor normalmente pode acessar.

Nenhuma dessas ferramentas substitui bons hábitos, como usar um PIN de Proteção de Identidade da Receita Federal ou monitorar seu relatório de crédito, mas juntas elas reduzem o número de maneiras pelas quais seus dados fiscais podem vazar em primeiro lugar.

O que isso significa para você

A violação da EY sublinha uma verdade mais ampla: a segurança dos seus dados fiscais depende não apenas da empresa em que você confia, mas de cada fornecedor e plataforma que essa empresa usa nos bastidores. Quer você tenha sido diretamente afetado por este incidente ou não, é um gatilho útil para verificar sua própria exposição, reforçar a forma como compartilha documentos financeiros e configurar um monitoramento que detecte roubo de identidade cedo, em vez de depois que o dano já foi feito.

Pontos práticos para levar em conta

  • Se você é cliente da EY, solicite um PIN de Proteção de Identidade da Receita Federal e coloque um alerta de fraude ou congelamento de crédito agora.
  • Fique atento a avisos da Receita Federal sobre declarações duplicadas apresentadas em seu nome.
  • Pare de enviar documentos fiscais desprotegidos por e-mail; use armazenamento criptografado ou portais em vez disso.
  • Pergunte a qualquer empresa que lide com seus dados fiscais quais ferramentas de terceiros eles utilizam e como esses dados são protegidos.
  • Use uma VPN ao fazer upload de documentos financeiros sensíveis em redes públicas ou compartilhadas.

Para os detalhes técnicos completos de como a violação ocorreu, vale a pena ler na íntegra o relatório original do incidente sobre a exposição de dados fiscais da EY, que oferece contexto útil para qualquer pessoa decidir quão seriamente levar sua própria exposição.