Ernst & Young, una dintre cele mai mari firme de servicii profesionale din lume, a dezvăluit o breșă de date care implică documente fiscale sensibile ale clienților. Conform relatărilor Cybernews, atacatorii au obținut acces la o platformă terță de gestionare a serviciilor IT pe care EY o folosea pentru a-și sprijini operațiunile fiscale. Incidentul ne reamintește că până și cele mai consolidate firme de contabilitate și financiare depind de furnizori externi pentru activitățile zilnice, iar acei furnizori pot deveni veriga cea mai slabă într-un lanț de securitate altfel solid.

Dacă sunteți client EY, angajat sau pur și simplu cineva care vrea să știe cum să își protejeze documentele fiscale după o astfel de breșă, iată ce s-a întâmplat, cine este probabil afectat și ce pași concreți ar trebui să urmați acum.

Ce a expus breșa EY și cine este în pericol

Potrivit dezvăluirii, breșa nu a avut originea în sistemele centrale ale EY. În schimb, atacatorii au compromis o platformă terță de gestionare a serviciilor IT, genul de instrument pe care firmele îl folosesc pentru a înregistra tichete de suport, a urmări cerințele tehnice și a gestiona fluxurile interne de lucru. Deoarece această platformă era legată de funcțiile de suport fiscal, se pare că aceasta conținea documente fiscale sensibile trimise de clienți în cadrul cererilor de servicii obișnuite.

Acest lucru contează pentru că platformele de suport IT sunt adesea tratate ca instrumente interne cu risc redus, chiar dacă ajung să stocheze atașamente extrem de sensibile, cum ar fi declarații fiscale, situații financiare sau date de identificare personală. Articolul nostru anterior despre incident, Breșa de date EY expune dosarele fiscale ale clienților prin piratarea suportului IT, detaliază modul în care sistemul de tichete compromis a devenit un depozit neașteptat pentru exact tipul de date pe care atacatorii și le doresc cel mai mult: numere de securitate socială, detalii despre venituri și istoricul declarațiilor.

Oricine a transmis documente fiscale prin canalele de suport EY în perioada afectată ar trebui să presupună că informațiile sale ar fi putut fi expuse până când EY sau furnizorul confirmă contrariul.

Pași imediați pentru clienții EY: monitorizare și alerte de fraudă

Dacă ați primit o notificare de la EY sau credeți că ați putea fi afectat, nu așteptați un răspuns definitiv înainte de a acționa. Breșele de date fiscale sunt deosebit de periculoase deoarece deschid calea furtului de identitate care se poate derula pe parcursul mai multor luni, nu zile.

Începeți cu acești pași:

  • Solicitați un cod PIN de protecție a identității la IRS. Acest număr din șase cifre împiedică pe oricine altcineva să depună o declarație fiscală folosind numărul dumneavoastră de securitate socială, chiar dacă deține detaliile personale.
  • Configurați alerte de fraudă sau înghețați creditul. Contactați principalele birouri de credit pentru a plasa o alertă de fraudă sau pentru a îngheța dosarul de credit. Acest lucru face mai greu pentru infractori să deschidă conturi noi pe numele dumneavoastră.
  • Urmăriți notificările IRS privind depunerile duplicate. Dacă IRS semnalează o declarație depusă sub numele dumneavoastră pe care nu ați trimis-o, acesta este un semnal de avertizare timpurie a furtului de identitate fiscal.
  • Examinați cu atenție orice comunicare de la EY. Notificările legitime de breșă nu vă vor cere să faceți clic pe un link și să introduceți numărul de securitate socială sau detaliile bancare. Escrocii folosesc adesea știrile despre breșe drept acoperire pentru tentative de phishing.

Acționând rapid, reduceți fereastra pe care atacatorii o au pentru a exploata datele fiscale furate înainte ca dumneavoastră sau IRS să vă dați seama.

Securizarea documentelor fiscale și a datelor financiare pe viitor

Dincolo de răspunsul imediat, această breșă este un bun prilej de a regândi modul în care stocați și partajați documentele fiscale în general, indiferent dacă sunteți sau nu client EY.

Evitați să trimiteți prin e-mail declarații fiscale, formulare W-2 sau numere de securitate socială ca atașamente neprotejate. Dacă o firmă sau o platformă vă cere să încărcați documente sensibile printr-un tichet de suport sau portal web, întrebați cum sunt stocate acele date și pentru cât timp. Ștergeți copiile vechi ale documentelor fiscale din drive-urile cloud sau din căsuțele de e-mail odată ce nu mai sunt necesare și păstrați o singură arhivă bine protejată în loc de copii împrăștiate pe mai multe servicii.

De asemenea, merită să întrebați direct contabilul sau consultantul fiscal pe ce instrumente terțe se bazează și dacă acei furnizori au fost auditați din punct de vedere al securității. Incidentul EY arată că riscul nu ține doar de firma pe care ați angajat-o, ci de fiecare platformă din lanțul de aprovizionare al acelei firme.

Poate un VPN sau stocarea criptată să ajute cu adevărat aici?

Un VPN nu va anula o breșă care a avut loc deja pe serverul unui furnizor, dar joacă un rol în reducerea expunerii dumneavoastră pe viitor. Utilizarea unui VPN criptează traficul de internet, ceea ce ajută la prevenirea interceptării documentelor sensibile de către atacatori în timp ce le încărcați pe un portal fiscal, mai ales în rețelele Wi-Fi publice sau partajate.

Stocarea cloud criptată adaugă un alt strat de protecție, asigurând că, chiar dacă un furnizor de stocare este compromis, fișierele dumneavoastră rămân necitite fără cheia de decriptare. Pentru documentele fiscale sensibile în mod special, căutați servicii de stocare care oferă criptare end-to-end, mai degrabă decât să vă bazați exclusiv pe criptarea pe server a furnizorului, pe care furnizorul însuși o poate accesa de obicei.

Niciunul dintre aceste instrumente nu înlocuiește obiceiurile bune, cum ar fi utilizarea unui cod PIN de protecție a identității la IRS sau monitorizarea raportului de credit, dar împreună reduc numărul de moduri în care datele dumneavoastră fiscale pot fi scurse în primul rând.

Ce înseamnă acest lucru pentru dumneavoastră

Breșa EY subliniază un adevăr mai larg: securitatea datelor dumneavoastră fiscale depinde nu doar de firma în care aveți încredere, ci de fiecare furnizor și platformă pe care acea firmă o folosește în culise. Indiferent dacă sunteți sau nu direct afectat de acest incident, este un moment util să vă verificați propria expunere, să înăspriți modul în care partajați documentele financiare și să configurați o monitorizare care să depisteze furtul de identitate din timp, nu după ce paguba este făcută.

Recomandări practice

  • Dacă sunteți client EY, solicitați un cod PIN de protecție a identității la IRS și plasați acum o alertă de fraudă sau înghețați creditul.
  • Urmăriți notificările IRS cu privire la declarații duplicate depuse pe numele dumneavoastră.
  • Nu mai trimiteți prin e-mail documente fiscale neprotejate; folosiți în schimb stocare criptată sau portaluri.
  • Întrebați orice firmă care gestionează datele dumneavoastră fiscale pe ce instrumente terțe se bazează și cum sunt protejate acele date.
  • Folosiți un VPN atunci când încărcați documente financiare sensibile în rețele publice sau partajate.

Pentru detaliile tehnice complete despre cum s-a produs breșa, raportul original al incidentului privind expunerea datelor fiscale EY merită citit integral și oferă un context util pentru oricine decide cât de serios să își trateze propria expunere.