Ernst & Young, một trong những hãng dịch vụ chuyên nghiệp lớn nhất thế giới, đã công bố một vụ rò rỉ dữ liệu liên quan đến hồ sơ thuế nhạy cảm của khách hàng. Theo báo cáo từ Cybernews, kẻ tấn công đã giành được quyền truy cập vào một nền tảng quản lý dịch vụ CNTT của bên thứ ba mà EY sử dụng để hỗ trợ hoạt động thuế. Sự cố này là lời nhắc nhở rằng ngay cả những công ty kiểm toán và tài chính lâu đời nhất cũng phụ thuộc vào các nhà cung cấp bên ngoài để vận hành công việc hàng ngày, và những nhà cung cấp đó có thể trở thành mắt xích yếu nhất trong một chuỗi bảo mật vốn dĩ rất vững chắc.
Nếu bạn là khách hàng của EY, một nhân viên, hoặc đơn giản là người muốn biết cách bảo vệ hồ sơ thuế sau một vụ rò rỉ như thế này, đây là những gì đã xảy ra, ai có khả năng bị ảnh hưởng, và những bước cụ thể bạn nên thực hiện ngay bây giờ.
Vụ Rò Rỉ của EY Đã Làm Lộ Những Gì và Ai Có Nguy Cơ
Theo tiết lộ, vụ rò rỉ không bắt nguồn từ các hệ thống lõi của EY. Thay vào đó, kẻ tấn công đã xâm nhập một nền tảng quản lý dịch vụ CNTT của bên thứ ba, loại công cụ mà các hãng sử dụng để ghi nhận yêu cầu hỗ trợ, theo dõi yêu cầu kỹ thuật và quản lý quy trình công việc nội bộ. Bởi vì nền tảng này được liên kết với các chức năng hỗ trợ thuế, có vẻ như nó đã chứa các tài liệu thuế nhạy cảm do khách hàng gửi lên như một phần của các yêu cầu dịch vụ thông thường.
Điều này quan trọng vì các nền tảng hỗ trợ CNTT thường được xem là công cụ nội bộ có rủi ro thấp, ngay cả khi chúng cuối cùng lại lưu trữ các tệp đính kèm rất nhạy cảm, chẳng hạn như tờ khai thuế, báo cáo tài chính, hoặc chi tiết nhận dạng cá nhân. Bài viết trước của chúng tôi về sự cố này, Vụ Rò Rỉ Dữ Liệu của EY Làm Lộ Hồ Sơ Thuế Khách Hàng Qua Vụ Tấn Công Hỗ Trợ CNTT, mô tả chi tiết cách hệ thống vé hỗ trợ bị xâm nhập đã trở thành một kho lưu trữ ngoài ý muốn cho chính xác loại dữ liệu mà kẻ tấn công thèm muốn nhất: số An sinh Xã hội, chi tiết thu nhập và lịch sử khai thuế.
Bất kỳ ai đã gửi tài liệu thuế qua các kênh hỗ trợ của EY trong khoảng thời gian bị ảnh hưởng nên giả định rằng thông tin của họ có thể đã bị lộ cho đến khi EY hoặc nhà cung cấp xác nhận điều ngược lại.
Các Bước Ngay Lập Tức Cho Khách Hàng của EY: Giám Sát và Cảnh Báo Gian Lận
Nếu bạn đã nhận được thông báo từ EY, hoặc tin rằng mình có thể bị ảnh hưởng, đừng chờ đợi câu trả lời chính xác rồi mới hành động. Các vụ rò rỉ dữ liệu thuế đặc biệt nguy hiểm vì chúng mở ra cánh cửa cho hành vi trộm danh tính có thể diễn ra trong nhiều tháng, chứ không phải vài ngày.
Hãy bắt đầu với các bước sau:
- Yêu cầu Mã PIN Bảo vệ Danh tính từ IRS. Mã sáu chữ số này ngăn chặn bất kỳ ai khác nộp tờ khai thuế bằng số An sinh Xã hội của bạn, ngay cả khi họ có thông tin cá nhân của bạn.
- Thiết lập cảnh báo gian lận hoặc phong tỏa tín dụng. Liên hệ với các văn phòng tín dụng lớn để đặt cảnh báo gian lận hoặc phong tỏa hồ sơ tín dụng của bạn. Điều này khiến tội phạm khó mở tài khoản mới dưới tên bạn hơn.
- Theo dõi các thông báo từ IRS về việc khai thuế trùng lặp. Nếu IRS đánh dấu một tờ khai thuế được nộp dưới tên bạn mà bạn không thực hiện, đó là dấu hiệu cảnh báo sớm về hành vi trộm danh tính liên quan đến thuế.
- Xem xét kỹ lưỡng mọi thông tin liên lạc từ EY. Các thông báo rò rỉ dữ liệu hợp pháp sẽ không yêu cầu bạn nhấp vào liên kết và nhập số An sinh Xã hội hoặc chi tiết ngân hàng. Những kẻ lừa đảo thường lợi dụng tin tức về rò rỉ dữ liệu để ngụy trang cho các nỗ lực lừa đảo.
Hành động nhanh chóng sẽ thu hẹp khoảng thời gian kẻ tấn công có thể khai thác dữ liệu thuế bị đánh cắp trước khi bạn hoặc IRS phát hiện ra.
Bảo Vệ Tài Liệu Thuế và Dữ Liệu Tài Chính Trong Tương Lai
Ngoài phản ứng ngay lập tức, vụ rò rỉ này là một lời nhắc nhở tốt để bạn suy nghĩ lại về cách lưu trữ và chia sẻ tài liệu thuế nói chung, bất kể bạn có phải là khách hàng của EY hay không.
Tránh gửi tờ khai thuế, mẫu W-2, hoặc số An sinh Xã hội dưới dạng tệp đính kèm không được bảo vệ qua email. Nếu một công ty hoặc nền tảng yêu cầu bạn tải lên tài liệu nhạy cảm qua vé hỗ trợ hoặc cổng thông tin web, hãy hỏi dữ liệu đó được lưu trữ như thế nào và trong bao lâu. Xóa các bản sao cũ của tài liệu thuế khỏi ổ đĩa đám mây hoặc hộp thư email khi không còn cần thiết nữa, và giữ một kho lưu trữ duy nhất, được bảo vệ tốt thay vì các bản sao phân tán trên nhiều dịch vụ.
Cũng đáng để hỏi trực tiếp kế toán viên hoặc người khai thuế của bạn xem họ dựa vào những công cụ bên thứ ba nào, và liệu các nhà cung cấp đó đã được kiểm tra bảo mật hay chưa. Sự cố của EY cho thấy rủi ro không chỉ nằm ở công ty bạn thuê, mà còn ở mọi nền tảng trong chuỗi cung ứng của công ty đó.
VPN hoặc Lưu Trữ Mã Hóa Có Thực Sự Hữu Ích Ở Đây Không?
VPN sẽ không thể hoàn tác một vụ rò rỉ đã xảy ra trên máy chủ của nhà cung cấp, nhưng nó đóng vai trò giảm thiểu mức độ lộ dữ liệu của bạn trong tương lai. Sử dụng VPN mã hóa lưu lượng internet của bạn, giúp ngăn kẻ tấn công chặn bắt các tài liệu nhạy cảm khi bạn tải chúng lên cổng thông tin thuế, đặc biệt là trên mạng Wi-Fi công cộng hoặc chia sẻ.
Lưu trữ đám mây được mã hóa bổ sung thêm một lớp bảo vệ bằng cách đảm bảo rằng ngay cả khi nhà cung cấp lưu trữ bị xâm nhập, các tệp của bạn vẫn không thể đọc được nếu không có khóa giải mã của bạn. Đối với các tài liệu thuế nhạy cảm cụ thể, hãy tìm các dịch vụ lưu trữ cung cấp mã hóa đầu cuối thay vì chỉ dựa vào mã hóa phía máy chủ của nhà cung cấp, loại mà chính nhà cung cấp thường có thể truy cập.
Cả hai công cụ đều không thay thế được các thói quen tốt như sử dụng Mã PIN Bảo vệ Danh tính của IRS hoặc theo dõi báo cáo tín dụng của bạn, nhưng cùng nhau chúng làm giảm số cách mà dữ liệu thuế của bạn có thể bị rò rỉ ngay từ đầu.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Vụ rò rỉ của EY nhấn mạnh một sự thật rộng hơn: an ninh dữ liệu thuế của bạn không chỉ phụ thuộc vào công ty bạn tin tưởng, mà còn vào mọi nhà cung cấp và nền tảng mà công ty đó sử dụng ở hậu trường. Dù bạn có bị ảnh hưởng trực tiếp bởi sự cố này hay không, đây là một cơ hội hữu ích để kiểm tra mức độ lộ dữ liệu của chính bạn, thắt chặt cách bạn chia sẻ tài liệu tài chính, và thiết lập giám sát để phát hiện hành vi trộm danh tính sớm thay vì sau khi thiệt hại đã xảy ra.
Các Điểm Hành Động Cụ Thể
- Nếu bạn là khách hàng của EY, hãy yêu cầu Mã PIN Bảo vệ Danh tính từ IRS và đặt cảnh báo gian lận hoặc phong tỏa tín dụng ngay bây giờ.
- Theo dõi các thông báo từ IRS về các tờ khai trùng lặp được nộp dưới tên bạn.
- Ngừng gửi tài liệu thuế không được bảo vệ qua email; thay vào đó hãy sử dụng lưu trữ mã hóa hoặc các cổng thông tin.
- Hỏi bất kỳ công ty nào xử lý dữ liệu thuế của bạn về những công cụ bên thứ ba họ dựa vào và cách dữ liệu đó được bảo vệ.
- Sử dụng VPN khi tải lên các tài liệu tài chính nhạy cảm trên mạng công cộng hoặc chia sẻ.
Để biết đầy đủ chi tiết kỹ thuật về cách vụ rò rỉ xảy ra, báo cáo sự cố gốc về vụ lộ dữ liệu thuế của EY rất đáng đọc toàn bộ, và nó cung cấp bối cảnh hữu ích cho bất kỳ ai đang quyết định mức độ nghiêm trọng của mức độ lộ dữ liệu của chính mình.




