Análisis Principal
Seguridad y Riesgo6 min

EY confirma filtración en plataforma externalizada y notifica a cuatro estados americanos sobre datos fiscales de clientes

Escritório noturno de um sócio de tax practice de firma Big Four com luminária sobre pilha de declarações de imposto amarradas com fita vermelha e laptop com planilha censurada.

Big Four admite intrusión entre el 28 de marzo y el 12 de abril en plataforma de soporte de TI. Datos fiscales e información financiera de clientes expuestos. Notificaciones en cuatro estados; oficina de EE. UU. ofrece 24 meses de monitoreo Experian.

Ernst & Young comunicó esta semana a las autoridades de protección al consumidor de California y Vermont que sufrió una filtración de datos en una plataforma de gestión de servicios de TI externalizada utilizada por su práctica de servicios fiscales. La notificación al Fiscal General de California fue presentada el 15 de julio y la de Vermont el 16 de julio. TechTimes reportó el 19 de julio que cuatro estados americanos han sido notificados hasta ahora y que las cartas para los afectados comenzaron a enviarse el 13 de julio. Es la segunda de las Big Four en admitir un incidente de terceros en julio, después de que Accenture confirmara una brecha el 7 de julio.


El propio comunicado de EY, replicado por Bleeping Computer y Cybernews, traza la línea del tiempo: acceso no autorizado a la plataforma entre el 28 de marzo y el 12 de abril, detección interna el 23 de abril, contención en los días siguientes e investigación con una firma independiente de forenses. Según el texto firmado por EY, los datos expuestos incluyen nombres, direcciones, fechas de nacimiento, números de seguro social, licencias de conducir, datos bancarios e información utilizada para preparar declaraciones fiscales. La compañía ofrece 24 meses de monitoreo Experian IdentityWorks con inscripción hasta el 31 de octubre.


Lo que aún no ha sido confirmado


EY no divulgó el nombre del proveedor de la plataforma de gestión de servicios de TI, ni el número exacto de clientes afectados, ni si algún actor de amenazas reivindicó públicamente el incidente. Ningún grupo de ransomware había listado a EY en su sitio de filtraciones hasta el cierre de este artículo. La firma tampoco informó si se accedió a datos de clientes fuera de los Estados Unidos, a pesar de que la práctica de servicios fiscales opera de manera integrada entre EE. UU., Reino Unido, India y Brasil bajo el modelo global de servicios compartidos.


Classaction.org y la firma Edelson Lechtzin ya han iniciado una investigación para una posible acción colectiva, un movimiento típico del ciclo posterior a la notificación en Estados Unidos y que suele presionar el cronograma de divulgación adicional.


El patrón del trimestre en las Big Four


EY es la segunda entre las Big Four en admitir intrusión en julio. Accenture confirmó el 7 de julio que un actor vendía 35 GB de código fuente, claves RSA y SSH, Tokens de Acceso Personal de Azure y claves de Storage. El patrón en ambos casos es el mismo: el vector entra por la capa de proveedor o a través de la superficie de identidad, colocando a las consultorías en la condición atípica de víctimas, no de responsables. Para Wendi Whitmore, ex-Unidad 42, quien fue consultada por SecurityWeek en un panel hace semanas, el mercado de soporte externalizado utilizado para prestar servicio de auditoría y fiscal "se ha convertido en un vector de riesgo sistémico que la gobernanza de las propias auditoras tiene dificultades para mapear".


La analogía con el incidente Snowflake del año pasado, que extrajo datos de AT&T y otros clientes, es limitada. Aquí no hay evidencia pública de credenciales reutilizadas ni de infostealer. La divulgación pública de EY, a diferencia del patrón del último ciclo, se realizó antes de cualquier publicación en un sitio de filtración, lo que sugiere un camino de detección interna o por un socio contratado, y no una denuncia externa.


Lectura más allá de Estados Unidos


En el Reino Unido, la Oficina del Comisionado de Información aún no ha confirmado la recepción de una notificación separada, pero los plazos del UK GDPR obligan a la comunicación en 72 horas si hubo datos de residentes británicos afectados. EY UK tiene una de las prácticas fiscales más grandes del mercado europeo y opera sobre la misma infraestructura de plataforma que la firma americana.


En India, sede de varios de los Centros de Entrega Global de EY, el CERT-In exige notificación en seis horas para incidentes de determinada categoría, un plazo más corto que cualquier otra jurisdicción relevante. No hay indicación pública de que EY haya accionado el CERT-In en el episodio.


En Brasil, la LGPD obliga a la comunicación a la ANPD y a los titulares en un plazo razonable, sin un número cerrado. EY Brasil integra la Global Tax Practice que sufrió la filtración, pero la firma no ha confirmado hasta ahora si se accedió a datos de clientes locales. Abogados de compliance consultados por medios brasileños en el segundo trimestre han advertido que el número de comunicaciones de terceros que llegarán a la ANPD debería aumentar en los próximos meses, a medida que casos como el de EY hagan público el vector de servicios compartidos.


Para el CIO de cualquier gran auditada, el incidente de EY tiene consecuencias prácticas hoy. Los contratos de auditoría y consultoría tributaria suelen tener cláusulas de notificación en 24 horas de cualquier intrusión en el entorno del proveedor que pueda exponer datos sensibles. Las notificaciones de julio obligarán a equipos legales a exigir prueba formal de segregación de plataformas entre las firmas Big Four y sus proveedores de gestión de servicios de TI, algo que, en la mayoría de los contratos vigentes, hoy se declara, no se audita.

Análisis Principal
EY confirma filtración en plataforma externalizada y notifica a cuatro estados americanos sobre datos fiscales de clientes | The New Times