Hackers roubaram nomes, endereços, números de Seguro Social, números de cartão de crédito e outras informações de uma plataforma de gerenciamento de terceiros. A violação de dados na Ernst & Young (EY) afeta informações pessoais e financeiras de clientes e funcionários.
Escopo da violação
O ataque comprometeu uma plataforma de gerenciamento de terceiros utilizada pela EY para operações internas. Os dados roubados incluem informações sensíveis que podem ser usadas para fraude de identidade e roubo financeiro.
A extensão exata do impacto ainda está sendo investigada, mas a natureza dos dados comprometidos sugere um risco significativo para os indivíduos afetados. A EY está notificando os clientes e funcionários afetados sobre a violação.
Dados comprometidos
- Nomes completos
- Endereços residenciais
- Números de Seguro Social (SSN)
- Números de cartão de crédito e débito
- Outras informações financeiras pessoais
A exposição de números de Seguro Social é particularmente preocupante, pois esses dados são frequentemente usados para abertura de contas fraudulentas e obtenção de crédito em nome das vítimas.
Origem do ataque
A investigação preliminar sugere que os atacantes exploraram uma vulnerabilidade na plataforma de terceiros para acessar os dados. A EY está trabalhando com especialistas em forense digital para determinar a origem exata do ataque e o escopo total da violação.
A falha de segurança na cadeia de suprimentos destaca os riscos associados ao uso de plataformas de terceiros para armazenamento e processamento de dados sensíveis.
Implicações regulatórias e LGPD
A violação pode ter implicações sob a Lei Geral de Proteção de Dados (LGPD) no Brasil, caso dados de cidadãos brasileiros tenham sido comprometidos. A EY deve notificar a Autoridade Nacional de Proteção de Dados (ANPD) dentro do prazo legal.
Organizações que lidam com dados pessoais devem revisar seus contratos com fornecedores de terceiros para garantir que os requisitos de segurança e conformidade estejam sendo atendidos.
Recomendações para executivos
Monitorar contas financeiras e relatórios de crédito para atividades suspeitas. Alterar senhas em todas as contas que utilizam as mesmas credenciais. Considerar o congelamento de crédito para prevenir abertura de contas fraudulentas.
Revisar políticas de segurança de terceiros e exigir auditorias regulares de conformidade. Implementar monitoramento contínuo de acesso a dados sensíveis em plataformas de terceiros.
Lições aprendidas
Este incidente reforça a importância de uma gestão rigorosa de riscos de terceiros. A segurança de uma organização é tão forte quanto o elo mais fraco em sua cadeia de suprimentos. A EY deve revisar seus processos de due diligence de fornecedores.