Утечка данных EY началась не с шифровальщика и не с атаки на клиентский портал, а с куда более прозаичной точки входа: сторонней системы заявок, которой пользовались IT-сотрудники компании. Для бизнеса это плохая, но знакомая новость: даже у глобального игрока с 406 тысячами сотрудников и выручкой $53,2 млрд слабым местом оказался не основной периметр, а обслуживающий контур, где копятся документы, которые «временно приложили к тикету» и забыли.
По данным BleepingComputer, Ernst & Young начала рассылать клиентам уведомления о нарушении безопасности после компрометации внешней платформы поддержки. Компания зафиксировала аномальную активность в своей сети 23 апреля 2026 года и запустила расследование с привлечением внешних специалистов по кибербезопасности. Разбор показал, что неавторизованная сторона получила доступ к этой системе в период с 28 марта по 12 апреля и успела скачать несколько документов. Самое неприятное в истории не сам факт доступа, а содержимое вложений: в тикетах могли находиться файлы с персональными и финансовыми данными, использовавшимися для подготовки налоговой отчётности. Иными словами, проблема не ограничивается служебной перепиской или техническими логами.
Что именно утекло, EY публично не раскрывает в деталях. В образце уведомления для клиентов, на который ссылается издание, предусмотрен плейсхолдер под конкретные типы данных, а значит, набор скомпрометированной информации может отличаться от случая к случаю. Пока неясно и другое: сколько клиентов затронул инцидент, идёт ли речь только о США или о более широкой географии, и насколько глубоко злоумышленники успели пройтись по архиву заявок. EY утверждает, что уже защитила свои системы, устранила несанкционированный доступ и уведомила федеральные правоохранительные органы. Компания также заявляет, что пока не видит признаков дальнейшего распространения файлов или их злонамеренного использования, и не считает, что атакующие целились в конкретных людей. Формулировка аккуратная, но для практиков она означает простую вещь: следов злоупотребления нет сейчас, а не «риска больше нет».
В этой истории особенно показателен не бренд пострадавшей компании, а класс инцидента. Сторонние тикет-системы, сервис-дески и helpdesk-платформы давно превратились в серую зону хранения чувствительных данных. Формально они нужны для операционной поддержки, но по факту становятся складом скриншотов, выгрузок, документов, файлов с идентификаторами и иногда даже полных пакетов для налоговой или кадровой обработки. Люди загружают туда данные не потому, что хотят нарушить политику безопасности, а потому что так быстрее закрыть задачу. Для атакующего это почти идеальный источник: меньше шума, меньше контроля, а ценность содержимого зачастую выше, чем в классической почте. Утечка данных EY хорошо показывает, как supply chain в 2026 году выглядит не только как компрометация библиотек или CI/CD, но и как банальный доступ к «вспомогательной» SaaS-платформе, в которую стеклось слишком много лишнего.
Для разработчиков и внутренних IT-команд здесь несколько неприятных, но полезных выводов. Во-первых, контроль доступа к сервисам поддержки редко проектируют так же жёстко, как к продакшен-системам, хотя профиль данных там уже давно сравним по чувствительности. Во-вторых, DLP и политики классификации документов часто заканчиваются на почте, файловом хранилище и корпоративных мессенджерах, будто тикетная система живёт в параллельной вселенной. В-третьих, многие процессы поддержки по-прежнему завязаны на ручное прикрепление файлов вместо ограниченного, аудируемого обмена данными через специально выделенные каналы. Если ваша команда собирает логи, дампы, клиентские документы или выгрузки через helpdesk, стоит честно ответить на вопрос: знаете ли вы, что именно уже лежит в этих тикетах за последние два года и кто реально может это скачать. Обычно ответ нервирует.
Для бизнеса и IT-руководителей кейс EY неприятен ещё и тем, что речь идёт не о стартапе без процессов, а об одной из крупнейших компаний в мире в области аудита, налогового и консалтингового сопровождения, работающей более чем в 150 странах. Когда такой игрок признаёт компрометацию файлов с потенциальной налоговой информацией, это автоматически поднимает планку ожиданий ко всем остальным: клиентам уже мало услышать, что «основная инфраструктура не пострадала». Их интересует, какие внешние платформы участвуют в обработке данных, какие категории документов туда попадают, как долго они хранятся и можно ли запретить сотрудникам использовать тикеты как универсальный почтовый ящик. Компенсационная мера от EY тоже симптоматична: пострадавшим предлагают 24 месяца мониторинга и восстановления личности через Experian, зарегистрироваться нужно до 31 октября 2026 года. Это стандартная реакция на инциденты с персональными данными, но она не решает системную проблему переизбытка чувствительной информации в обслуживающих процессах.
Пока ни одна группа вымогателей или оператор утечки не взяла на себя ответственность за атаку, а сама компания не раскрывает масштаб пострадавшей аудитории. Но именно такие случаи и меняют практику сильнее, чем громкие шифровальщики: они заставляют пересматривать не «героическую защиту периметра», а скучную гигиену внутренних сервисов, где и прячется основной операционный риск. Утечка данных EY ставит неприятный, но правильный вопрос для всей отрасли: сколько чувствительных файлов ваш бизнес уже вынес в сторонние инструменты поддержки только потому, что так было удобнее закрывать тикеты.