A Ernst & Young está notificando clientes sobre uma data breach causada pela invasão de um sistema de chamados de suporte de terceiros usado por sua equipe de TI.
Segundo a empresa, chamados abertos pela plataforma podem ter incluído documentos com informações tributárias de clientes.
A Ernst & Young, conhecida como EY, está entre as quatro maiores empresas globais de auditoria e serviços profissionais, com atuação em auditoria, impostos, consultoria e assessoria em transações para grandes organizações em mais de 150 países.
A companhia emprega 406.000 pessoas e informou receita global de US$ 53,2 bilhões no último ano.
A notificação enviada aos clientes afetados afirma que a Ernst & Young detectou atividade anômala em suas redes em 23 de abril e iniciou uma investigação.
Com apoio de especialistas externos em cibersegurança, a empresa concluiu que um terceiro não autorizado acessou a plataforma entre 28 de março e 12 de abril e baixou vários documentos.
As informações afetadas incluíam certos dados pessoais e financeiros contidos em declarações de impostos ou usados em sua preparação.
Como o modelo da notificação traz um campo reservado para os tipos específicos de dados, ainda não está claro exatamente que informações foram expostas.
A empresa também não informou quantos clientes foram afetados nem se o incidente atingiu apenas a base de clientes nos Estados Unidos ou também outros países.
A Ernst & Young afirma que protegeu seus sistemas e notificou autoridades federais de aplicação da lei, além de assegurar que o acesso não autorizado foi removido.
A empresa também diz não ter conhecimento de uso indevido ou de nova exposição dos arquivos roubados e afirma não haver indícios de que indivíduos específicos tenham sido alvo dos threat actors.
Para reduzir os riscos decorrentes dessa exposição, a EY oferece aos clientes afetados 24 meses de monitoramento de identidade e serviço de restauração por meio da Experian, e orienta os destinatários da carta a se inscreverem até 31 de outubro de 2026.
Até o momento da publicação, nenhum grupo de extorsão de dados ou de ransomware reivindicou a responsabilidade pelo ataque à Ernst & Young.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...