Filtracion de datos en Ernst and Young expone registros fiscales de clientes a traves de un sistema de soporte de terceros

Ernst and Young ha revelado una filtracion de datos en la que atacantes accedieron a una plataforma de gestion de servicios de TI de terceros utilizada por la practica fiscal de la firma contable y descargaron documentos que contienen informacion financiera de clientes.

La filtracion siguio un patron conocido: una herramienta de un proveedor de confianza, que almacenaba datos sensibles como subproducto rutinario de las operaciones de soporte, se convirtio en el punto de entrada. EY informo a los clientes afectados que un tercero no autorizado accedio a la plataforma externa de tickets de soporte entre el 28 de marzo y el 12 de abril de 2026. La empresa detecto la actividad anomala el 23 de abril e inicio una investigacion con expertos externos en ciberseguridad.

Un sistema de soporte como repositorio de datos

La plataforma comprometida era utilizada por el personal de TI de EY para gestionar solicitudes de soporte relacionadas con compromisos fiscales — el tipo de sistema de tickets que existe en casi todas las grandes organizaciones. El problema es que los tickets de soporte incluyen rutinariamente archivos adjuntos: formularios de impuestos, documentos de identidad, estados financieros y otros archivos que los clientes presentan como parte de su compromiso. Lo que es una conveniencia para los trabajadores de soporte se convierte en un tesoro para los atacantes.

Help us build a better way to report the news—carefully researched, transparent, and free from clickbait.

Help us grow

“Quiten el nombre corporativo y esta historia es una historia familiar contada una vez mas con nuevas fechas,” escribio la firma de analisis de seguridad Hoplon InfoSec en su evaluacion del incidente. “Una herramienta construida por conveniencia se convirtio silenciosamente en un repositorio de datos sensibles, nadie lo noto durante semanas, y ahora personas reales estan lidiando con las consecuencias.”

EY notifico a las personas afectadas a traves de presentaciones ante los reguladores estatales de California y Vermont. La firma ha ofrecido servicios gratuitos de monitoreo y restauracion de identidad a traves de Experian, con una fecha limite de inscripcion del 31 de octubre. No ha revelado el numero total de clientes afectados ni si los datos robados han sido utilizados para fraude.

El creciente riesgo de terceros

EY es una de las cuatro firmas de servicios profesionales mas grandes del mundo, con mas de 400.000 empleados en 150 paises. Una filtracion de datos a esta escala — que involucra registros fiscales, que se encuentran entre los documentos mas sensibles que un individuo o empresa puede confiar a un tercero — subraya como la superficie de ataque de las empresas modernas se extiende mucho mas alla de sus propios firewalls.

Los bufetes de abogados Edelson Lechtzin han anunciado una investigacion sobre posibles demandas colectivas en nombre de las personas afectadas. La firma senalo que la filtracion involucraba documentos que contenian “informacion personal y detalles financieros relacionados con las declaraciones de impuestos de los clientes.”

EY declaro que ha asegurado sus sistemas, eliminado el acceso no autorizado y notificado a las autoridades federales. La compania dijo que no tiene “ninguna indicacion de que alguna persona afectada haya sido especificamente objetivo.”

Fuentes: Aviso de filtracion de datos de Ernst & Young (PRNewswire/Edelson Lechtzin, julio de 2026); Filtracion de datos de EY: informacion fiscal de clientes expuesta en hackeo de terceros (CyberSec Guru, julio de 2026); Filtracion de datos de EY expone documentos fiscales de clientes (Cybernews, julio de 2026)

Traducido por Alessandra

Scroll to Top