2 min de lectura

La brecha en EY expuso datos fiscales de clientes durante semanas

Ernst & Young afirma que los atacantes accedieron a un sistema de soporte de un tercero y robaron datos de clientes relacionados con impuestos. A los clientes afectados se les ofrecen 24 meses de serv

Imagen: ZDNET

Ernst & Young ha revelado una violación de datos que expuso información de clientes relacionada con trabajos fiscales después de que atacantes obtuvieran acceso a una plataforma de soporte de TI de un tercero utilizada por la firma.

Según avisos de violación de datos presentados ante la oficina del fiscal general de California el 15 de julio y en otros estados, entre ellos Massachusetts y Vermont, los atacantes accedieron al sistema de tickets del 28 de marzo al 12 de abril. EY dijo que el sistema es usado por equipos internos para enviar tickets de soporte que pueden incluir datos sensibles de clientes.

En su aviso a los clientes, EY dijo que el intruso pudo descargar registros "relacionados con varios clientes de EY" durante esa ventana de aproximadamente dos semanas. La firma afirmó que detectó actividad sospechosa el 23 de abril y contrató a una empresa de ciberseguridad para investigar. EY no ha revelado más detalles técnicos sobre la intrusión, incluida si hubo malware involucrado o quién fue el responsable.

La compañía dijo que los datos robados incluyen "cierta información financiera contenida en o utilizada para preparar declaraciones de impuestos", pero no ha listado públicamente los campos de datos exactos expuestos. Eso deja el alcance completo sin claridad, aunque los registros fiscales pueden incluir información personal altamente sensible.

EY también dijo que "no tiene conocimiento de ningún uso indebido ni de una mayor exposición" de la información de las personas afectadas y no tiene "indicios de que su información personal fuera específicamente el objetivo."

Recomendado

OpenAI dice que su modelo hackeó a Hugging Face por sí solo

Los clientes que reciban una carta de notificación deberían encontrar allí listados los datos específicos implicados. EY ofrece a los clientes afectados 24 meses de servicio gratuito de Experian IdentityWorks y Identity Restoration, con inscripción requerida a más tardar el 31 de octubre de 2026 utilizando el código incluido en la carta.

Cualquier persona que pueda estar afectada debería vigilar sus cuentas financieras y los informes de crédito por actividad sospechosa, considerar un congelamiento del crédito y solicitar un PIN de protección de identidad del IRS para ayudar a bloquear declaraciones de impuestos fraudulentas que utilicen su número de Seguro Social o su número de identificación de contribuyente individual (ITIN).

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía ZDNET

// Sigue leyendo