Dünyanın en büyük profesyonel hizmet firmalarından Ernst & Young, hassas müşteri vergi kayıtlarını içeren bir veri ihlalini açıkladı. Cybernews'in haberine göre saldırganlar, EY'nin vergi operasyonlarını desteklemek için kullandığı üçüncü taraf bir BT hizmet yönetimi platformuna erişti. Bu olay, en köklü finans ve muhasebe firmalarının bile günlük operasyonları yürütmek için dış tedarikçilere bağımlı olduğunu ve bu tedarikçilerin, aksi takdirde güçlü olan güvenlik zincirindeki en zayıf halka hâline gelebileceğini hatırlatıyor.

İster bir EY müşterisi, ister çalışanı olun, isterse de böyle bir ihlal sonrasında vergi kayıtlarını nasıl koruyacağını öğrenmek isteyen biri, işte olanlar, muhtemelen kimlerin etkilendiği ve hemen şimdi atmanız gereken somut adımlar.

EY İhlali Neleri Açığa Çıkardı ve Kimler Risk Altında

Açıklamaya göre ihlal, EY'nin çekirdek sistemlerinden kaynaklanmadı. Bunun yerine saldırganlar, firmaların destek taleplerini kaydetmek, teknik talepleri takip etmek ve dahili iş akışlarını yönetmek için kullandığı türden bir üçüncü taraf BT hizmet yönetimi platformunu ele geçirdi. Bu platform vergi destek işlevlerine bağlı olduğu için, rutin hizmet taleplerinin bir parçası olarak müşteriler tarafından gönderilen hassas vergi belgelerini içerdiği görülüyor.

Bu önemli, çünkü BT destek platformları, vergi beyannameleri, mali tablolar veya kişisel kimlik bilgileri gibi son derece hassas ekleri depoladıkları hâlde genellikle düşük riskli dahili araçlar olarak değerlendirilir. Olayla ilgili daha önceki haberimiz olan EY Veri İhlali, BT Destek Hack'i Yoluyla Müşteri Vergi Dosyalarını Açığa Çıkardı, saldırıya uğrayan bilet sisteminin nasıl saldırganların en çok istediği türden veriler için beklenmedik bir depo hâline geldiğini ayrıntılarıyla anlatıyor: Sosyal Güvenlik numaraları, gelir bilgileri ve beyanname geçmişi.

Etkilenen dönem boyunca EY'nin destek kanalları üzerinden vergi belgelerini ileten herkes, EY veya tedarikçi aksini teyit edene kadar bilgilerinin açığa çıkmış olabileceğini varsaymalıdır.

EY Müşterileri İçin Acil Adımlar: İzleme ve Dolandırıcılık Uyarıları

EY'den bir bildirim aldıysanız veya etkilenmiş olabileceğinizi düşünüyorsanız, harekete geçmek için kesin bir cevap beklemeyin. Vergi verisi ihlalleri özellikle tehlikelidir, çünkü günler değil aylar içinde ortaya çıkabilecek kimlik hırsızlığına kapı aralar.

Şu adımlarla başlayın:

  • IRS Kimlik Koruma PIN'i talep edin. Bu altı haneli numara, kişisel bilgileriniz ellerinde olsa bile hiç kimsenin Sosyal Güvenlik numaranızı kullanarak vergi beyannamesi vermesini engeller.
  • Dolandırıcılık uyarısı veya kredi dondurma başlatın. Büyük kredi bürolarıyla iletişime geçerek kredi dosyanıza dolandırıcılık uyarısı ekletin veya dondurun. Bu, suçluların adınıza yeni hesap açmasını zorlaştırır.
  • Mükerrer beyannameyle ilgili IRS bildirimlerine dikkat edin. IRS, sizin vermediğiniz bir beyannamenin adınıza verildiğini işaretlerse, bu vergiyle ilgili kimlik hırsızlığının erken uyarı işaretidir.
  • EY'den gelen her türlü iletişimi dikkatle inceleyin. Meşru ihlal bildirimleri sizden bir bağlantıya tıklayıp Sosyal Güvenlik numaranızı veya banka bilgilerinizi girmenizi istemez. Dolandırıcılar, ihlal haberlerini oltalama girişimleri için kılıf olarak kullanır.

Hızlı hareket etmek, saldırganların çalınan vergi verilerini siz veya IRS fark etmeden istismar edebilecekleri zaman aralığını daraltır.

Bundan Sonra Vergi Belgelerini ve Mali Verileri Güvence Altına Almak

Acil müdahalenin ötesinde bu ihlal, ister EY müşterisi olun ister olmayın, vergi belgelerini genel olarak nasıl sakladığınızı ve paylaştığınızı yeniden gözden geçirmek için iyi bir fırsattır.

Vergi beyannamelerini, W-2'leri veya Sosyal Güvenlik numaralarını korumasız ekler olarak e-postayla göndermekten kaçının. Bir firma ya da platform hassas belgeleri bir destek talebi veya web portalı üzerinden yüklemenizi isterse, bu verilerin nasıl ve ne kadar süreyle saklandığını sorun. Artık ihtiyaç kalmadığında vergi belgelerinin eski kopyalarını bulut sürücülerden veya e-posta gelen kutularından silin ve birden çok hizmete dağılmış kopyalar yerine tek, iyi korunan bir arşiv tutun.

Ayrıca muhasebecinize veya vergi hazırlayıcınıza doğrudan hangi üçüncü taraf araçlara güvendiklerini ve bu tedarikçilerin güvenlik denetiminden geçip geçmediğini sormaya değer. EY olayı, riskin yalnızca kiraladığınız firmayla ilgili olmadığını, o firmanın tedarik zincirindeki her platformla ilgili olduğunu gösteriyor.

Bir VPN veya Şifreli Depolama Burada Gerçekten Yardımcı Olabilir mi?

Bir VPN, bir tedarikçinin sunucusunda zaten gerçekleşmiş bir ihlali geri alamaz, ancak ileriye dönük olarak maruz kalma riskinizi azaltmada rol oynar. VPN kullanmak internet trafiğinizi şifreler; bu da özellikle halka açık veya paylaşımlı Wi-Fi ağlarında, hassas belgeleri bir vergi portalına yüklerken saldırganların bunları ele geçirmesini önlemeye yardımcı olur.

Şifreli bulut depolama, bir depolama sağlayıcısı tehlikeye girse bile dosyalarınızın şifre çözme anahtarınız olmadan okunamaz kalmasını sağlayarak bir koruma katmanı daha ekler. Özellikle hassas vergi belgeleri için, yalnızca sağlayıcının kendisinin genellikle erişebildiği sunucu tarafı şifrelemeye güvenmek yerine uçtan uca şifreleme sunan depolama hizmetlerini tercih edin.

Bu araçların hiçbiri IRS Kimlik Koruma PIN'i kullanmak veya kredi raporunuzu izlemek gibi iyi alışkanlıkların yerini tutmaz, ancak birlikte kullanıldıklarında vergi verilerinizin ilk etapta sızabileceği yolların sayısını azaltır.

Bu Sizin İçin Ne Anlama Geliyor

EY ihlali daha geniş bir gerçeğin altını çiziyor: Vergi verilerinizin güvenliği yalnızca güvendiğiniz firmaya değil, o firmanın perde arkasında kullandığı her tedarikçiye ve platforma bağlıdır. Bu olaydan doğrudan etkilenmiş olsanız da olmasanız da, bu, kendi maruziyetinizi kontrol etmek, mali belgeleri paylaşma şeklinizi sıkılaştırmak ve hasar oluştuktan sonra değil, erken yakalayan izleme sistemleri kurmak için faydalı bir tetikleyicidir.

Eyleme Dönüştürülebilir Çıkarımlar

  • EY müşterisiyseniz, bir IRS Kimlik Koruma PIN'i talep edin ve hemen bir dolandırıcılık uyarısı veya kredi dondurması başlatın.
  • Adınıza verilmiş mükerrer beyannamelere ilişkin IRS bildirimlerini takip edin.
  • Korumasız vergi belgelerini e-postayla göndermeyi bırakın; bunun yerine şifreli depolama veya portallar kullanın.
  • Vergi verilerinizi işleyen her firmaya hangi üçüncü taraf araçlara güvendiklerini ve bu verilerin nasıl korunduğunu sorun.
  • Hassas mali belgeleri halka açık veya paylaşımlı ağlara yüklerken VPN kullanın.

İhlalin nasıl gerçekleştiğine dair tüm teknik ayrıntılar için, EY vergi verisi sızıntısına ilişkin orijinal olay raporu bütünüyle okunmaya değer ve kendi maruziyetini ne kadar ciddiye alacağına karar veren herkes için faydalı bir bağlam sunuyor.