У утечки данных EY появился вероятный автор, но с оговорками. Группировка ShinyHunters заявила, что получила доступ к системам Ernst & Young через подрядчика и вынесла данные из внешней сервисной платформы. Для ИБ-команд здесь важен не только сам инцидент, а его сценарий: слабым звеном снова оказался не внутренний контур, а сервис поставщика, которому доверяли почти как своему.
По данным BleepingComputer, группировка добавила EY на свой сайт утечек и потребовала выйти на связь до 31 июля 2026 года. Сама EY ранее сообщила клиентам, что злоумышленник получил доступ к сторонней платформе ITSM, через которую ИТ-служба помогала командам, занятым налоговой работой для клиентов.
Что EY подтвердила официально
EY раскрыла инцидент в июле 2026 года. По данным компании, подозрительную активность заметили 23 апреля 2026 года, а затем выяснили, что посторонний имел доступ к платформе с 28 марта по 12 апреля и скачал несколько документов.
Речь шла не о почте и не о файловом архиве, а о системе заявок. Проблема в том, что к таким обращениям сотрудники могли прикладывать документы с клиентскими налоговыми данными. В уведомлениях, на которые ссылались BleepingComputer и SecurityWeek, EY прямо указала: среди затронутых данных могли быть персональные и финансовые сведения, использованные при подготовке налоговой отчетности.
При этом компания не назвала сам скомпрометированный сервис, не раскрыла число пострадавших и не дала разбивку по типам данных. С юридической точки зрения это обычная осторожность. Для клиентов и партнеров пользы меньше: без масштаба и состава данных трудно понять, где заканчивается неприятный инцидент и начинается полноценный риск мошенничества.
Что утверждает ShinyHunters
Новая часть истории пришла уже от самих вымогателей. ShinyHunters утверждает, что получила учетные данные EY через атаку на цепочку поставок, а затем использовала их для доступа к Jira, GitHub и облачной среде Azure.
Здесь важна аккуратная формулировка: это именно заявление группировки, а не подтвержденный факт. BleepingComputer отдельно пишет, что не смог независимо проверить эти слова, а EY на момент публикации не подтверждала, что за атакой действительно стоит ShinyHunters. Название подрядчика группа тоже не раскрыла.
Но даже как рабочая версия это выглядит правдоподобно и неприятно. Связка из тикетной системы, учетных данных и доступа к инструментам разработки давно стала классикой современных атак. Если злоумышленник добирается до Jira, GitHub и Azure, он получает не только файлы, но и карту инфраструктуры: описания интеграций, внутренние обсуждения инцидентов, конфигурации сборки, иногда токены и временные обходы правил доступа.
Почему это важно не только для EY
Главный вывод для русскоязычной ИТ-аудитории довольно приземленный: система подрядчика, через которую проходят заявки, документы и вложения, уже часть вашего периметра. Формально она может жить вне компании. По факту там часто лежат самые чувствительные материалы, просто под вывеской «служебный сервис».
Отсюда и практическая проверка для ИБ, DevOps и ИТ-руководителей: какие данные сотрудники вообще могут прикладывать к заявкам, какие интеграции у внешнего helpdesk есть с внутренними системами, где хранятся секреты и как быстро можно отозвать доступ подрядчика. Отдельно стоит проверить Jira, базы знаний и сервисные порталы на документы, которые когда-то загрузили «временно», а затем забыли удалить.
EY сообщила, что закрыла несанкционированный доступ, защитила свои системы и уведомила правоохранительные органы США. Пострадавшим клиентам компания предлагает 24 месяца сервисов Experian по мониторингу и восстановлению цифровой идентичности. Это полезная мера после инцидента, но технический урок здесь другой: самый чувствительный файл часто утекает не из ядра инфраструктуры, а из вспомогательной системы, на которую долго смотрели слишком спокойно.
Следующий важный вопрос теперь простой: подтвердит ли EY версию с ShinyHunters и раскроет ли, какой именно подрядный сервис стал точкой входа.