Ernst & Young er det siste store selskapet som er navngitt av utpressingsgruppen ShinyHunters. Gruppen hevder at den sto bak det nylig offentliggjorte datainnbruddet hos EY etter å ha fått tak i selskapets påloggingsopplysninger gjennom et angrep mot leverandørkjeden.

EY bekreftet tidligere denne måneden at angripere hadde kompromittert en ekstern supportplattform som brukes av selskapets IT-team. De stjålne supportsakene kan ha inneholdt dokumenter med skatteopplysninger om kunder.

EY har imidlertid ikke bekreftet at ShinyHunters var involvert. Selskapet har heller ikke offentliggjort hvilken plattform som ble rammet eller hvor mange personer som er berørt.

Angriperne hadde tilgang i flere uker

EY oppdaget uvanlig aktivitet 23. april og startet deretter en etterforskning. Selskapet fastslo at en uautorisert aktør hadde hatt tilgang til den eksterne plattformen mellom 28. mars og 12. april.

I denne perioden lastet angriperen ned flere dokumenter fra systemet.

Plattformen brukes av EY-ansatte innen IT til å gi teknisk støtte til team som utfører skatterelatert arbeid for kunder. Supportsaker kan derfor inneholde filer med sensitive personopplysninger og finansiell informasjon som brukes i skattemeldinger.

EY har ikke bekreftet nøyaktig hvilke typer opplysninger som ble eksponert. Selskapet har heller ikke opplyst hvor mange kunder eller enkeltpersoner som kan ha hatt informasjon i de stjålne dokumentene.

ShinyHunters hevder leverandørkjedeangrep

ShinyHunters la Ernst & Young til på sitt nettsted for datalekkasjer 27. juli. Gruppen truer med å publisere de angivelig stjålne dataene dersom selskapet ikke tar kontakt innen 31. juli 2026.

Gruppen hevder at den fikk tak i EYs påloggingsopplysninger ved å kompromittere en ekstern leverandør. Ifølge ShinyHunters ga disse opplysningene tilgang til EYs Jira-, GitHub- og Azure-miljøer.

Gruppen hevder at det eksponerte materialet omfatter både informasjonen EY allerede har bekreftet og ytterligere data. ShinyHunters har imidlertid ikke identifisert den angivelig kompromitterte tredjeparten eller lagt frem bevis som støtter påstandene.

Det fulle omfanget av datainnbruddet hos EY er derfor fortsatt uklart.

EY har ikke bekreftet utpressingskravet

EY har ikke bekreftet at ShinyHunters sto bak angrepet. Selskapet har heller ikke offentlig uttalt om det har mottatt et utpressingskrav.

Etter hendelsen opplyste EY at selskapet sikret systemene sine og fjernet den uautoriserte tilgangen. Selskapet varslet også føderale politimyndigheter.

Samtidig tilbyr EY berørte kunder 24 måneders identitetsovervåking og gjenopprettingstjenester gjennom Experian.

Saken viser risikoen eksterne supportsystemer kan skape for store organisasjoner. Selv når angripere ikke bryter seg direkte inn i et selskaps kjernenettverk, kan en kompromittert leverandørplattform fortsatt eksponere svært sensitive kundeopplysninger.


0 responses to “ShinyHunters hevder å stå bak datainnbrudd hos EY”