EY Breach: ¿Qué fue tomado, quién está afectado, y qué clientes deben hacer
Análisis de la violación de Ernst " Young (EY) que expone documentos de trabajo de auditoría confidenciales, archivos M plaga y dossiers de clientes.
Lo que sucedió
Ernst & Young confirmó que un tercero no autorizado accedió a una plataforma de gestión de servicios informáticos de terceros utilizada por el personal de apoyo de EY, entre finales de marzo y mediados de abril de 2026, y descargar documentos relacionados con varios clientes de EY. EY identificó la actividad anómala dentro de la plataforma a finales de abril y comenzó la respuesta a incidentes en ese momento, lo que significa que hubo una brecha de varias semanas entre el acceso inicial y la detección.
Lo que fue expuesto
The compromised documents reportedly include client tax records along with names, addresses, Social Security numbers, and credit or debit card numbers. Debido a que el punto de acceso era una plataforma de acompañamiento en lugar de los sistemas básicos de EY, la exposición es probablemente desigual entre los clientes, algunos pueden haber tenido apegos sensibles sentados en viejos tickets de apoyo, otros pueden no ser afectados en absoluto, lo que es parte de por qué EY no ha dicho que el mal uso ha sido confirmado.
¿Por qué?
EY es una de las empresas de servicios profesionales más grandes de todo el mundo, y una violación de los datos de impuestos de los clientes crea riesgo de golpe fuera de las propias paredes de EY: los números de Seguro Social expuestos y los detalles financieros se pueden utilizar para fraude fiscal, robo de identidad y phishing altamente apuntado que referencias cuenta real o detalles de caso extraídos de tickets de soporte.
Áreas de riesgo para evaluar
Exposición de datos fiscales: Los números de la Seguridad Social y los números de tarjetas de pago en los documentos expuestos crean un riesgo directo de robo de identidad y fraude fiscal para personas nombradas.
Distancia de detección: el retraso de varias semanas entre compromiso y detección significa que los atacantes tuvieron tiempo de acceso y potencialmente exfiltaron datos sin ser detectados, por lo que supone que cualquier ventana de exposición es más amplia que las fechas de acceso confirmadas.
Riesgo de plataforma de terceros: esta brecha se originó en una herramienta de soporte de terceros, no en la infraestructura primaria de EY, subrayando que el acceso a proveedores y soportes es una superficie de ataque real incluso para empresas con programas de seguridad maduros.
Remediación
Si usted es un cliente de EY, o un cliente de un cliente de EY cuyos datos pueden haber pasado por EY, pregunte a su equipo de cuenta de EY si sus datos aparecen en los documentos divulgados y solicite detalles en lugar de una garantía general. Las personas cuyos números del Seguro Social puedan estar expuestos deben considerar la posibilidad de colocar una congelación de crédito y inscribirse en el monitoreo de robo de identidad, y deben estar alertas a los archivos impositivos inesperados o notificaciones del IRS esta temporada de presentación. Observe el phishing que hace referencia a detalles reales de soporte-ticket, ya que los atacantes utilizan comúnmente información interna de aspecto auténtico para hacer más convincente la ingeniería social de seguimiento.
Relacionados
Este post es parte de la Red de Seguridad de esta semana: SharePoint's Next Zero-Day, Oracle's Record CPU, y EY Breach (Week of July 20, 2026), en colibrisec.org/security-roundup-sharepoints-next-zero-day-cpu-and-the-ey-breach-week-of-july-2026/.