Ernst & Young, одна з найбільших у світі фірм із надання професійних послуг, повідомила про витік даних, що стосується конфіденційних податкових записів клієнтів. За інформацією Cybernews, зловмисники отримали доступ до сторонньої платформи управління IT-сервісами, яку EY використовувала для підтримки своїх податкових операцій. Цей інцидент нагадує, що навіть найавторитетніші фінансові та бухгалтерські компанії залежать від зовнішніх постачальників у повсякденній роботі, і ці постачальники можуть стати найслабшою ланкою в загалом надійному ланцюгу безпеки.

Якщо ви клієнт EY, працівник або просто хочете знати, як захистити податкові записи після такого витоку, ось що сталося, кого це, ймовірно, торкнулося та які конкретні кроки варто зробити просто зараз.

Що розкрив витік EY та хто під загрозою

Згідно з повідомленням, витік не походив із основних систем EY. Натомість зловмисники скомпрометували сторонню платформу управління IT-сервісами — інструмент, який фірми використовують для реєстрації заявок на підтримку, відстеження технічних запитів та управління внутрішніми робочими процесами. Оскільки ця платформа була пов’язана з функціями податкової підтримки, схоже, вона містила конфіденційну податкову документацію, яку клієнти надсилали в межах звичайних сервісних запитів.

Це важливо, тому що платформи IT-підтримки часто сприймаються як внутрішні інструменти з низьким ризиком, навіть коли на них опиняються дуже чутливі вкладення — податкові декларації, фінансові звіти або персональні ідентифікаційні дані. Наше попереднє висвітлення інциденту, Витік даних EY розкриває податкові файли клієнтів через злам IT-підтримки, детально описує, як скомпрометована тікет-система стала неочікуваним сховищем саме тих даних, які найбільше прагнуть отримати зловмисники: номери соціального страхування, відомості про доходи та історію подання декларацій.

Кожен, хто подавав податкові документи через канали підтримки EY у постраждалий період, повинен вважати, що його інформація могла бути розкрита, доки EY або постачальник не підтвердять протилежне.

Негайні кроки для клієнтів EY: моніторинг та сповіщення про шахрайство

Якщо ви отримали сповіщення від EY або вважаєте, що вас це може стосуватися, не чекайте остаточної відповіді, перш ніж діяти. Витоки податкових даних особливо небезпечні, оскільки вони відчиняють двері для крадіжки особистих даних, яка може розгортатися місяцями, а не днями.

Почніть із цих кроків:

  • Запит на отримання PIN-коду захисту особистих даних IRS. Цей шестизначний номер не дозволяє будь-кому подати податкову декларацію, використовуючи ваш номер соціального страхування, навіть якщо він володіє вашими особистими даними.
  • Встановіть сповіщення про шахрайство або заморозьте кредит. Зверніться до основних кредитних бюро, щоб розмістити сповіщення про шахрайство або заморозити кредитний файл. Це ускладнить відкриття нових рахунків на ваше ім’я.
  • Слідкуйте за повідомленнями IRS про дублюючі подання. Якщо IRS позначить декларацію, подану на ваше ім’я, яку ви не подавали, це ранній сигнал про крадіжку особистих даних, пов’язану з податками.
  • Уважно переглядайте будь-яку комунікацію від EY. Справжні повідомлення про витік не проситимуть вас натиснути посилання та ввести номер соціального страхування чи банківські реквізити. Шахраї часто використовують новини про витоки як прикриття для фішингових атак.

Швидкі дії звужують вікно можливостей для зловмисників використати вкрадені податкові дані до того, як ви або IRS це помітите.

Як надалі захищати податкові документи та фінансові дані

Окрім негайної реакції, цей витік є гарним приводом переосмислити те, як ви зберігаєте та передаєте податкові документи загалом, незалежно від того, чи ви клієнт EY.

Уникайте надсилання податкових декларацій, форм W-2 або номерів соціального страхування як незахищених вкладень електронною поштою. Якщо фірма або платформа просить вас завантажити чутливі документи через заявку на підтримку чи веб-портал, запитайте, як і як довго ці дані зберігаються. Видаляйте старі копії податкових документів із хмарних сховищ або поштових скриньок, коли вони більше не потрібні, і зберігайте єдиний, добре захищений архів замість розкиданих копій у різних сервісах.

Також варто прямо запитати свого бухгалтера або податкового консультанта, на які сторонні інструменти вони покладаються та чи пройшли ці постачальники аудит безпеки. Інцидент з EY показує, що ризик стосується не лише фірми, яку ви найняли, а кожної платформи в ланцюгу постачання цієї фірми.

Чи можуть тут реально допомогти VPN або зашифроване сховище?

VPN не скасує витік, який уже стався на сервері постачальника, але він зменшує ваші ризики в майбутньому. Використання VPN шифрує ваш інтернет-трафік, що допомагає запобігти перехопленню чутливих документів під час їх завантаження на податковий портал, особливо в публічних або спільних мережах Wi-Fi.

Зашифроване хмарне сховище додає ще один рівень захисту, гарантуючи, що навіть якщо постачальник сховища буде скомпрометований, ваші файли залишаться нечитабельними без вашого ключа дешифрування. Для особливо чутливих податкових документів шукайте сервіси зберігання, які пропонують наскрізне шифрування, а не покладайтеся лише на серверне шифрування провайдера, до якого сам провайдер зазвичай має доступ.

Жоден із цих інструментів не замінює хороших звичок, таких як використання PIN-коду захисту особистих даних IRS або моніторинг кредитного звіту, але разом вони зменшують кількість шляхів, якими ваші податкові дані можуть витекти в першу чергу.

Що це означає для вас

Витік EY підкреслює ширшу істину: безпека ваших податкових даних залежить не лише від фірми, якій ви довіряєте, а й від кожного постачальника та кожної платформи, якими ця фірма користується за лаштунками. Незалежно від того, чи зачепив вас цей інцидент безпосередньо, це корисний сигнал перевірити власні ризики, посилити способи передачі фінансових документів і налаштувати моніторинг, який виявить крадіжку особистих даних раніше, а не тоді, коли шкода вже заподіяна.

Практичні висновки

  • Якщо ви клієнт EY, запитайте PIN-код захисту особистих даних IRS та встановіть сповіщення про шахрайство або заморозьте кредит негайно.
  • Слідкуйте за повідомленнями IRS про дублюючі декларації, подані на ваше ім’я.
  • Припиніть надсилати незахищені податкові документи електронною поштою; натомість використовуйте зашифроване сховище або портали.
  • Запитуйте в будь-якої фірми, яка обробляє ваші податкові дані, на які сторонні інструменти вона покладається та як ці дані захищені.
  • Використовуйте VPN під час завантаження чутливих фінансових документів у публічних або спільних мережах.

Щоб отримати повні технічні деталі того, як стався витік, варто повністю прочитати оригінальний звіт про інцидент із витоком податкових даних EY — він пропонує корисний контекст для всіх, хто вирішує, наскільки серйозно ставитися до власних ризиків.