Утечка данных EY оказалась не историей про взлом основного контура, а про куда более приземлённую вещь: с 28 марта по 12 апреля 2026 года злоумышленники имели доступ к сторонней тикет-системе, где лежали сведения клиентов по налоговым вопросам. Для русскоязычной IT-аудитории это неприятно знакомый сценарий: самые чувствительные данные снова утекли не из «ядра», а через сервис, который обычно считают вспомогательным.
Ernst & Young раскрыла инцидент в уведомлениях для клиентов и в поданных 15 июля уведомлениях регуляторам нескольких штатов США, включая Калифорнию, Массачусетс и Вермонт, сообщает ZDNet. Речь идёт о внешней IT-платформе поддержки, которую EY использует для обработки налоговых задач: сотрудники заводили там обращения, а вместе с ними могли попадать и чувствительные данные клиентов. По версии компании, атакующий скачал записи, относящиеся к «ряду клиентов EY», а подозрительную активность на платформе обнаружили только 23 апреля, уже после завершения периода несанкционированного доступа.
Ключевая проблема здесь даже не в самом факте компрометации, а в типе данных. EY пишет, что в систему могли попасть «определённые финансовые сведения, содержащиеся в налоговых документах или используемые для их подготовки». Полный перечень скомпрометированных полей компания публично не раскрыла. Поэтому аккуратная формулировка такая: под риском оказалась информация, связанная с налоговой отчётностью клиентов, а не абстрактные контактные данные из CRM. В подобных кейсах это потенциально означает имена, адреса, идентификационные номера, банковские и иные финансовые реквизиты, но именно по EY такие детали в публикации пока не подтверждены.
Отдельно показательно, что компрометация длилась примерно две недели, а следы атаки заметили только 23 апреля. Для корпоративной безопасности это плохой, но типичный таймлайн: подрядчик хранит много данных, доступ к системе у внутренних команд рутинный, тикеты живут долго, а мониторинг сосредоточен на продуктивных системах, не на служебной обвязке. В результате support desk, helpdesk, ticketing и похожие платформы превращаются в тихий архив всего, что сотрудники прикладывают «для ускорения решения вопроса»: скриншоты, PDF, экспорт из бухгалтерии, фрагменты форм, номера счетов, переписку с клиентом. Потом выясняется, что именно эта «временная папка» и стала постоянным хранилищем самых токсичных данных.
Утечка данных EY хорошо укладывается в тренд последних лет: атаки всё чаще бьют по цепочке поставок и вспомогательным сервисам, а не по самым очевидным целям. Для бизнеса это болезненно по двум причинам. Во-первых, заказчик формально может соблюдать строгие внутренние политики, но если подрядчик или его подрядчик хранит лишнее, реальный периметр давно шире оргструктуры. Во-вторых, такие инциденты хуже поддаются внятной коммуникации. Когда компания не может быстро перечислить точный набор утекших полей, клиент слышит самое неприятное: «возможно, пострадали ваши финансовые и налоговые данные, подробности уточняются». С точки зрения репутации это почти всегда хуже, чем короткое и жёсткое описание уже известного ущерба.
Что делает EY сейчас: компания уведомляет затронутых клиентов и предлагает 24 месяца бесплатных сервисов Experian IdentityWorks и Identity Restoration. Активировать их нужно по коду из письма до 31 октября 2026 года. В уведомлении EY также пишет, что ей неизвестно о злоупотреблении персональными данными или их дальнейшем распространении, и что нет признаков того, что конкретный человек был выбран целью отдельно. Формулировка знакомая любому, кто читал breach notice: она юридически аккуратна, но мало успокаивает, если речь идёт о налоговой информации. Именно такие данные удобны для мошенничества, подмены личности и подачи фиктивных налоговых деклараций.
Практический вывод для разработчиков, продактов, IT-директоров и тех, кто отвечает за процессы, довольно жёсткий. Инвентаризация данных должна охватывать не только прод-системы, data lake и корпоративные хранилища, но и весь операционный хвост: тикеты, системы поддержки, вложения в обращениях, интеграции с подрядчиками, временные бакеты, почтовые шлюзы. Если в helpdesk можно приложить всё что угодно, туда неизбежно принесут лишнее. Значит, нужны не общие лозунги про zero trust, а скучные работающие меры: минимизация данных в тикетах, автоматическая маскировка вложений, сроки удаления обращений, сегментация доступа, журналирование скачивания, отдельные правила для внешних поставщиков и проверка, какие именно категории данных разрешено передавать в support-процессы. Иначе каждая внешняя система поддержки становится маленьким неконтролируемым зеркалом вашего бизнеса.
Утечка данных EY в этом смысле важна не только для клиентов аудиторской фирмы. Она ещё раз показывает, что в 2026 году спорить о безопасности одного «главного контура» уже бессмысленно: реальный риск живёт в сервисной периферии, где данные копятся по инерции, а ответственность размазана между внутренней командой и поставщиком. Главный вопрос теперь не в том, сколько ещё таких тикет-систем работает у крупных компаний, а в том, кто первым начнёт считать их полноценными системами высокого риска, а не служебной мелочью.