رخنهٔ داده در EY و لو رفتن اطلاعات مالیاتی مشتریها
خلاصهٔ کاملتر
Ernst & Young (EY) شروع کرده به اطلاعدادن به مشتریهاش که اطلاعات شخصی و مالیشون تو یه رخنهٔ داده افشا شده. طبق نامهٔ اطلاعرسانی شرکت — که نسخهای از اون به دفتر دادستان کل کالیفرنیا هم ارائه شده — حادثه ۲۳ آپریل کشف شد و به یه پلتفرم مدیریت خدماتِ شخصسوم مربوطه که EY برای پشتیبانی کارهای مالیاتی مشتریهاش ازش استفاده میکنه.
نکتهٔ اصلی همینجاست. به نوشتهٔ EY، تیکتهایی که تو اون پلتفرم ثبت میشدن ممکن بود سندهای حاوی اطلاعات مالیاتی مشتری رو پیوست داشته باشن. یعنی مهاجم لازم نبوده به سیستمهای اصلی EY نفوذ کنه؛ صف پشتیبانی خودش گنجینه بوده.
بعد از شناسایی فعالیت غیرعادی روی پلتفرم، EY فرایند پاسخ به حادثه رو فعال کرد و کار ترمیم و بازیابی رو شروع کرد. یه شرکت امنیت سایبری مستقل هم برای بررسی ماهیت و دامنهٔ حمله وارد ماجرا شد.
به گفتهٔ شرکت، مهاجمها بین ۲۸ مارس تا ۱۲ آپریل به پلتفرم آسیبدیده دسترسی داشتن و سندهای مشتریها رو دانلود کردن. چیزی که تو اون سندها بوده کم نیست: نام، نشونی، شماره تأمین اجتماعی، شماره حساب، شماره کارتهای اعتباری و بانکی و بقیهٔ اطلاعاتی که برای تنظیم اظهارنامهٔ مالیاتی لازمه — دقیقاً همون ترکیبی که برای جعل هویت و کلاهبرداری مالیاتی به کار میاد.
EY میگه شاهدی از سوءاستفاده یا افشای بیشتر اطلاعات افراد آسیبدیده ندیده، ولی براشون دو سال مانیتورینگ اعتبار و هویت و خدمات بازیابی هویت رایگان گذاشته.
ابهامها هنوز زیاده: EY توضیح نداده حمله چطور اتفاق افتاده و کی پشتش بوده، و هیچ گروه باجافزاری یا اخاذی هم مسئولیتش رو نپذیرفته. SecurityWeek میگه برای اطلاعات بیشتر با شرکت تماس گرفته و منتظر جوابه.
نکات کلیدی:
- رخنه از یه پلتفرم مدیریت خدماتِ شخصسوم مربوط به کارهای مالیاتی رخ داده، نه از سیستمهای اصلی EY
- بازهٔ دسترسی مهاجم: ۲۸ مارس تا ۱۲ آپریل؛ کشف حادثه: ۲۳ آپریل
- دادههای لو رفته شامل نام، نشونی، شماره تأمین اجتماعی، شماره حساب و شماره کارته
- دو سال مانیتورینگ اعتبار و هویت رایگان برای آسیبدیدهها
- نه روش حمله اعلام شده، نه گروهی مسئولیتش رو پذیرفته




