Ernst & Young er det seneste store selskab, som er blevet nævnt af afpresningsgruppen ShinyHunters. Gruppen hævder, at den stod bag det nyligt offentliggjorte databrud hos EY efter at have fået adgang til virksomhedens loginoplysninger gennem et angreb på forsyningskæden.

EY bekræftede tidligere på måneden, at angribere havde kompromitteret en ekstern supportplatform, som bruges af virksomhedens IT-teams. De stjålne supportsager kan have indeholdt dokumenter med kunders skatteoplysninger.

EY har dog ikke bekræftet ShinyHunters’ involvering. Virksomheden har heller ikke offentliggjort, hvilken platform der blev ramt, eller hvor mange personer der er berørt.

Angriberne havde adgang i flere uger

EY opdagede usædvanlig aktivitet den 23. april og indledte derefter en undersøgelse. Virksomheden fastslog, at en uautoriseret aktør havde haft adgang til den eksterne platform mellem den 28. marts og 12. april.

I denne periode downloadede angriberen flere dokumenter fra systemet.

Platformen bruges af EY’s IT-medarbejdere til at yde teknisk support til teams, der udfører skatterelateret arbejde for kunder. Supportsager kan derfor indeholde filer med følsomme personoplysninger og finansielle oplysninger, som bruges i skatteindberetninger.

EY har ikke bekræftet præcis, hvilke typer oplysninger der blev eksponeret. Virksomheden har heller ikke oplyst, hvor mange kunder eller personer der kan have haft oplysninger i de stjålne dokumenter.

ShinyHunters hævder angreb på forsyningskæden

ShinyHunters tilføjede Ernst & Young til sit datalækagesite den 27. juli. Gruppen truer med at offentliggøre de angiveligt stjålne data, hvis virksomheden ikke tager kontakt inden den 31. juli 2026.

Gruppen hævder, at den fik adgang til EY’s loginoplysninger ved at kompromittere en ekstern leverandør. Ifølge ShinyHunters gav disse oplysninger adgang til EY’s Jira-, GitHub- og Azure-miljøer.

Gruppen hævder, at det eksponerede materiale omfatter både de oplysninger, som EY allerede har bekræftet, og yderligere data. ShinyHunters har dog ikke identificeret den angiveligt kompromitterede tredjepart eller fremlagt beviser, der understøtter påstandene.

Det fulde omfang af databruddet hos EY er derfor fortsat uklart.

EY har ikke bekræftet afpresningskravet

EY har ikke bekræftet, at ShinyHunters stod bag angrebet. Virksomheden har heller ikke offentligt oplyst, om den har modtaget et afpresningskrav.

Efter hændelsen oplyste EY, at virksomheden sikrede sine systemer og fjernede den uautoriserede adgang. Virksomheden underrettede også de føderale retshåndhævende myndigheder.

Samtidig tilbyder EY berørte kunder 24 måneders identitetsovervågning og hjælp til genoprettelse gennem Experian.

Sagen viser den risiko, som eksterne supportsystemer kan skabe for store organisationer. Selv når angribere ikke bryder direkte ind i en virksomheds centrale netværk, kan en kompromitteret leverandørplatform stadig eksponere meget følsomme kundeoplysninger.


0 svar til “ShinyHunters hævder at stå bag databrud hos EY”