Вымогательская группировка ShinyHunters взяла на себя ответственность за кражу документов у Ernst & Young LLP. Американская компания уже подтвердила сам инцидент: неизвестные получили доступ к сторонней системе управления ИТ-поддержкой и скачали прикреплённые к обращениям налоговые документы клиентов.
Авторство атаки остаётся неподтверждённым. ShinyHunters утверждает, что получила учётные данные через поставщика, а затем проникла в среды Jira, GitHub и Microsoft Azure, связанные с EY. Компания эту версию не подтверждала, а публичных образцов файлов или технических доказательств группировка не представила.
Инцидент затронул стороннюю платформу управления ИТ-поддержкой. Специалисты EY использовали её для помощи командам, выполнявшим налоговую работу для клиентов. К обращениям могли прикрепляться документы с налоговой и финансовой информацией.
Неизвестный получил доступ к платформе 28 марта 2026 года. Последняя подтверждённая активность относится к 12 апреля. EY обнаружила аномалию 23 апреля — через 11 дней после завершения известного периода проникновения.
Компания запустила процедуру реагирования, привлекла независимых специалистов по информационной безопасности и начала восстановительные работы. EY сообщила, что закрыла несанкционированный доступ, защитила затронутые системы и уведомила федеральные правоохранительные органы.
Образец уведомления пострадавшим размещён в реестре генерального прокурора Калифорнии. В документе отправителем указана Ernst & Young LLP — американская компания, входящая в международную сеть EY. Поэтому автоматически распространять инцидент на все подразделения EY в других странах нельзя.
Название платформы и её поставщика не раскрывается. Компания также не сообщила способ первоначального проникновения, количество скачанных документов и общее число пострадавших.
Злоумышленники скачали вложения из обращений службы поддержки. Такие заявки могли содержать налоговые документы, которые сотрудники прикрепляли при решении технических вопросов.
В уведомлениях регулирующим органам перечислены следующие категории данных:
-
имена и адреса;
-
номера социального страхования США;
-
номера финансовых счетов;
-
номера кредитных и дебетовых карт;
-
другие сведения, включённые в налоговые декларации или использованные при их подготовке.
SecurityWeek указывает, что в скачанных документах находилась персональная и финансовая информация клиентов. Конкретный набор различается у каждого пострадавшего: публикация не подтверждает, что все перечисленные сведения были украдены у каждого человека.
EY не обнаружила дальнейшего распространения или неправомерного применения данных. Это означает отсутствие известных компании случаев злоупотребления, а не подтверждённое удаление копий.
Потенциально пострадавшим предоставили 24 месяца бесплатного контроля кредитной истории, отслеживания признаков кражи персональных данных и помощи при устранении последствий через Experian.
Группировка добавила EY на свой сайт для публикации украденных данных 27 июля. Вымогатели потребовали связаться с ними до 31 июля и пригрозили раскрыть файлы.
ShinyHunters сообщила, что получила учётные данные EY через атаку на цепочку поставок. Под этим подразумевается проникновение через стороннюю организацию, которой основная компания доверила доступ к своим системам или данным.
Украденные реквизиты якобы позволили войти в Jira, GitHub и Microsoft Azure. Группировка утверждает, что получила больше данных, чем EY перечислила в уведомлениях пострадавшим.
Эти сведения остаются заявлениями самих вымогателей. ShinyHunters отказалась назвать поставщика, описать способ кражи учётных данных и раскрыть состав полученных файлов. EY не подтверждала компрометацию Jira, GitHub или Azure.
BleepingComputer не смог независимо проверить заявление группировки. Издание также не получило от EY подтверждения участия ShinyHunters или наличия требования выкупа.
По состоянию на 31 июля в открытых источниках не появилось подтверждения публикации похищенных документов EY. Отсутствие публичной утечки не доказывает, что файлов у группировки нет: стороны могли продолжить переговоры, изменить срок или отказаться от раскрытия данных.
Описание группировки частично совпадает с раскрытой EY информацией. Компания действительно сообщила о сторонней платформе, краже документов и компрометации налоговых сведений.
Все эти факты уже находились в государственных реестрах и публикациях СМИ до появления заявления ShinyHunters. Группировка могла использовать общедоступную информацию для усиления давления на EY.
Убедительным подтверждением стали бы образцы украденных файлов, снимки внутренних систем, журналы доступа или другие данные, неизвестные до заявления. Ничего подобного в открытом доступе нет.
Прежние атаки ShinyHunters тоже не позволяют автоматически связать группировку с новым инцидентом. Один и тот же преступный бренд могут использовать разные участники. Google Threat Intelligence разделяет связанные операции на несколько групп из-за меняющегося состава, сотрудничества между злоумышленниками и случаев выдачи себя за ShinyHunters.
ShinyHunters чаще занимается кражей данных и вымогательством, а не шифрованием компьютеров. Злоумышленники копируют корпоративные документы, требуют оплату и угрожают опубликовать сведения на собственном сайте.
Google Threat Intelligence связывает бренд с операциями против облачных корпоративных служб. В ряде атак преступники звонили сотрудникам от имени технической поддержки, направляли их на поддельные страницы входа и перехватывали пароли вместе с кодами многофакторной проверки.
После проникновения атакующие выгружали данные из Microsoft 365, SharePoint, OneDrive, Salesforce и других облачных систем. Затем начинались требования выкупа, звонки сотрудникам и угрозы публикации.
Вопросы и ответы
Ernst & Young действительно взломали?
Да. Ernst & Young LLP подтвердила несанкционированный доступ к сторонней системе управления ИТ-поддержкой и скачивание клиентских документов.
Затронута ли вся международная сеть EY?
Таких данных нет. Публичное уведомление подала американская Ernst & Young LLP. География инцидента и его влияние на другие подразделения не раскрываются.
Доказано ли участие ShinyHunters?
Нет. Группировка взяла ответственность на себя, но EY не подтвердила её участие. Независимых технических доказательств не опубликовано.
Были ли взломаны Jira, GitHub и Azure?
Так утверждает ShinyHunters. EY и независимые исследователи этого не подтверждали.
Какие сведения украли?
В документах находились персональные и финансовые данные, использованные при подготовке налоговых деклараций. Они могли включать имена, адреса, номера социального страхования, счетов и банковских карт.
Сколько человек пострадало?
Компания не раскрыла общее число затронутых клиентов и физических лиц.
Опубликовала ли группировка документы после 31 июля?
На момент подготовки материала подтверждения публикации в открытых источниках не было.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.