Ernst & Young, одна из крупнейших фирм в сфере профессиональных услуг в мире, раскрыла информацию об утечке данных, затронувшей конфиденциальные налоговые документы клиентов. Согласно сообщению Cybernews, злоумышленники получили доступ к сторонней платформе управления ИТ-услугами, которую EY использовала для поддержки налоговых операций. Этот инцидент напоминает, что даже самые солидные финансовые и бухгалтерские компании зависят от внешних поставщиков в повседневной работе, и эти поставщики могут стать самым слабым звеном в прочной цепи безопасности.

Если вы клиент EY, сотрудник или просто хотите знать, как защитить налоговые документы после подобной утечки, вот что произошло, кто, вероятно, пострадал, и какие конкретные шаги нужно предпринять прямо сейчас.

Что раскрыла утечка EY и кто в зоне риска

Согласно сообщению, утечка произошла не из основных систем EY. Вместо этого злоумышленники скомпрометировали стороннюю платформу управления ИТ-услугами — инструмент, который компании используют для регистрации обращений в поддержку, отслеживания технических запросов и управления внутренними рабочими процессами. Поскольку эта платформа была связана с налоговой поддержкой, она, судя по всему, содержала конфиденциальную налоговую документацию, которую клиенты подавали в рамках обычных сервисных запросов.

Это важно, потому что ИТ-платформы поддержки часто воспринимаются как внутренние инструменты с низким уровнем риска, даже если в итоге на них хранятся вложения высокой чувствительности — налоговые декларации, финансовые отчеты или персональные идентификационные данные. Наш предыдущий материал об инциденте, Утечка данных EY раскрывает налоговые файлы клиентов через взлом ИТ-поддержки, подробно описывает, как скомпрометированная тикет-система стала неожиданным хранилищем для тех данных, которые злоумышленники хотят больше всего: номера социального страхования, сведения о доходах и история подачи деклараций.

Каждый, кто подавал налоговые документы через каналы поддержки EY в затронутый период, должен исходить из того, что его информация могла быть раскрыта, пока EY или поставщик не подтвердят обратное.

Неотложные шаги для клиентов EY: мониторинг и предупреждения о мошенничестве

Если вы получили уведомление от EY или считаете, что могли пострадать, не ждите окончательного ответа, чтобы действовать. Утечки налоговых данных особенно опасны, потому что они открывают дверь для кражи личных данных, которая может развиваться месяцами, а не днями.

Начните с этих шагов:

  • Запросите персональный идентификационный номер защиты (IP PIN) в IRS. Этот шестизначный номер не позволяет никому другому подать налоговую декларацию с вашим номером социального страхования, даже если у них есть ваши персональные данные.
  • Установите предупреждение о мошенничестве или заморозку кредита. Свяжитесь с крупными кредитными бюро, чтобы разместить предупреждение о мошенничестве или заморозку вашего кредитного файла. Это усложнит преступникам открытие новых счетов на ваше имя.
  • Следите за уведомлениями IRS о повторных подачах. Если IRS отметит декларацию, поданную от вашего имени, которую вы не подавали, это ранний признак налоговой кражи личных данных.
  • Внимательно изучайте любые сообщения от EY. Подлинные уведомления об утечке не будут просить вас перейти по ссылке и ввести номер социального страхования или банковские реквизиты. Мошенники часто используют новости об утечках как прикрытие для фишинговых атак.

Быстрые действия сужают окно возможностей злоумышленников использовать украденные налоговые данные до того, как вы или IRS это заметите.

Защита налоговых документов и финансовых данных в будущем

Помимо немедленного реагирования, эта утечка — хороший повод переосмыслить, как вы храните и передаете налоговые документы в целом, независимо от того, являетесь ли вы клиентом EY.

Избегайте отправки налоговых деклараций, W-2 или номеров социального страхования по электронной почте в виде незащищенных вложений. Если фирма или платформа просит вас загрузить конфиденциальные документы через тикет поддержки или веб-портал, спросите, как эти данные хранятся и как долго. Удаляйте старые копии налоговых документов из облачных хранилищ или почтовых ящиков, как только они больше не нужны, и храните единый, хорошо защищенный архив вместо разрозненных копий в разных сервисах.

Также стоит прямо спросить вашего бухгалтера или налогового консультанта, на какие сторонние инструменты они полагаются, и проходили ли эти поставщики аудит безопасности. Инцидент с EY показывает, что риск связан не только с фирмой, которую вы наняли, но и с каждой платформой в цепочке поставок этой фирмы.

Может ли VPN или зашифрованное хранилище действительно помочь?

VPN не отменит утечку, которая уже произошла на сервере поставщика, но он играет роль в уменьшении вашей подверженности в будущем. Использование VPN шифрует ваш интернет-трафик, что помогает помешать злоумышленникам перехватить конфиденциальные документы при их загрузке на налоговый портал, особенно в публичных или общих Wi-Fi сетях.

Зашифрованное облачное хранилище добавляет еще один уровень защиты, гарантируя, что даже если поставщик хранилища будет скомпрометирован, ваши файлы останутся нечитаемыми без вашего ключа дешифрования. Для особо чувствительных налоговых документов ищите сервисы хранения, предлагающие сквозное шифрование, а не полагайтесь исключительно на серверное шифрование поставщика, к которому сам поставщик, как правило, имеет доступ.

Ни один из этих инструментов не заменяет хорошие привычки, такие как использование персонального идентификационного номера защиты IRS или мониторинг кредитного отчета, но вместе они уменьшают количество способов, которыми ваши налоговые данные могут утечь изначально.

Что это значит для вас

Утечка EY подчеркивает более широкую истину: безопасность ваших налоговых данных зависит не только от фирмы, которой вы доверяете, но и от каждого поставщика и платформы, которые эта фирма использует за кулисами. Независимо от того, затронуты ли вы этим инцидентом напрямую, это полезный повод проверить свою подверженность, ужесточить то, как вы передаете финансовые документы, и настроить мониторинг, который выявляет кражу личных данных на ранней стадии, а не после того, как ущерб уже нанесен.

Практические выводы

  • Если вы клиент EY, запросите персональный идентификационный номер защиты IRS и прямо сейчас установите предупреждение о мошенничестве или заморозку кредита.
  • Следите за уведомлениями IRS о повторных декларациях, поданных от вашего имени.
  • Прекратите отправлять незащищенные налоговые документы по электронной почте; вместо этого используйте зашифрованное хранилище или порталы.
  • Спрашивайте любую фирму, обрабатывающую ваши налоговые данные, на какие сторонние инструменты они полагаются и как эти данные защищены.
  • Используйте VPN при загрузке конфиденциальных финансовых документов в публичных или общих сетях.

Для полного технического отчета о том, как произошла утечка, стоит прочитать оригинальную статью о раскрытии налоговых данных EY — она дает полезный контекст для всех, кто решает, насколько серьезно отнестись к своей собственной подверженности риску.