El hackeo de un proveedor de soporte técnico expone datos fiscales de clientes de Ernst & Young
Ernst & Young notificó una brecha de datos tras el hackeo de un sistema de tickets de soporte de un proveedor externo, usado por su personal de TI. Entre el 28 de marzo y el 12 de abril de 2026, un atacante tuvo acceso no autorizado a información personal y financiera usada para preparar declaraciones fiscales de clientes. La empresa aún no ha revelado cuántos clientes fueron afectados.
Qué ocurrió
Ernst & Young (EY) notificó a sus clientes una brecha de datos originada en el hackeo de un sistema de tickets de soporte operado por un proveedor externo, usado por el personal de TI de la firma. Un atacante tuvo acceso no autorizado al sistema entre el 28 de marzo y el 12 de abril de 2026; EY detectó la actividad anómala el 23 de abril. La información comprometida incluye datos personales y financieros contenidos en, o usados para preparar, declaraciones fiscales de clientes. Ningún grupo de extorsión de datos se ha atribuido el incidente. EY no ha revelado cuántos clientes fueron afectados ni el alcance geográfico exacto.
Quién está expuesto
Clientes de Ernst & Young cuya información personal y financiera se procesó en el sistema comprometido para la preparación de declaraciones fiscales, entre finales de marzo y mediados de abril de 2026.
A considerar
El incidente no ocurrió en los sistemas internos de EY, sino en un proveedor externo que la firma usa para dar soporte técnico. Es un recordatorio de que la información compartida con proveedores de servicios queda expuesta al nivel de seguridad de ese proveedor, no solo al de la organización que la recibió.
Impacto potencial
Con datos personales y financieros de declaraciones fiscales expuestos (que suelen incluir identificación fiscal, ingresos y datos bancarios), un atacante puede solicitar créditos, abrir cuentas o presentar declaraciones fraudulentas a nombre de la víctima. Este tipo de daño puede tardar meses en detectarse y más tiempo en resolverse. EY ofrece a los clientes afectados 24 meses de monitoreo de identidad a través de Experian, con inscripción disponible hasta el 31 de octubre de 2026.
Leer fuente original →