安永数据泄露:第三方IT支持系统暴露客户税务记录

安永(Ernst and Young)披露了一起数据泄露事件,攻击者访问了该会计师事务所税务业务所使用的第三方IT服务管理平台,并下载了包含客户财务信息的文件。

此次泄露遵循了一个熟悉的模式:一个受信任供应商的工具,作为支持操作的常规副产品持有敏感数据,成为了突破口。安永通知受影响的客户,一名未经授权的第三方在2026年3月28日至4月12日期间访问了外部支持工单平台。该公司于4月23日检测到异常活动,并立即与外部网络安全专家展开调查。

成为数据仓库的支持系统

被攻破的平台被安永的IT人员用于管理与税务业务相关的支持请求,这是几乎所有大型组织中都存在的那种工单系统。问题在于,支持工单通常包含附件:税务表格、身份证明文件、财务报表以及客户在业务往来中提交的其他文件。对支持人员来说是便利,对攻击者来说却是宝库。

Every contribution helps us produce accurate, unbiased news for readers around the world.

Contribute today

“剥去公司名称,这个故事是一个熟悉的故事,只是附上了新的日期,”安全分析公司Hoplon InfoSec在其对事件的评估中写道。”一个为便利而构建的工具悄然变成了敏感数据的仓库,数周无人察觉,而现在真实的人们正在处理后果。”

安永通过向加利福尼亚州和佛蒙特州的州监管机构提交文件的方式通知了受影响的个人。该公司通过Experian提供免费的身份监控和恢复服务,注册截止日期为10月31日。安永尚未披露受影响客户的总数,也未说明被盗数据是否已被用于欺诈。

日益增长的第三方风险

安永是全球四大专业服务公司之一,在150多个国家拥有超过40万名员工。此次规模的数据泄露,涉及税务记录,这是个人或企业能够委托给第三方的敏感度最高的文件之一,突显了现代企业的攻击面远远超出了自身的防火墙。

律师事务所Edelson Lechtzin已宣布代表受影响个人就潜在集体诉讼展开调查。该事务所指出,此次泄露涉及的文件包含”与客户税务申报相关的个人信息和财务细节。”

安永表示已保护其系统,移除了未经授权的访问,并通知了联邦执法部门。该公司称”没有迹象表明任何受影响的个人是特定目标。”

来源:安永数据泄露通知 (PRNewswire/Edelson Lechtzin,2026年7月);EY数据泄露:第三方黑客事件中客户税务信息曝光 (CyberSec Guru,2026年7月);EY数据泄露暴露客户税务文件 (Cybernews,2026年7月)

婷 翻译

Scroll to Top