Breșa EY: când tichetele de suport devin arhivă de date fiscale
Atacatorii au accesat o platformă terță folosită de echipele IT EY și au descărcat documente ale clienților atașate cazurilor de suport. Breșa arată cum un workflow banal de help desk poate deveni în tăcere un depozit valoros de date fiscale și financiare.
Pe 20 iulie, noi informații au adus în prim-plan un punct orb familiar al securității: tichetele de suport. Ernst & Young își notifică clienții după ce o parte neautorizată a accesat o platformă terță de management al serviciilor IT, folosită pentru sprijinirea echipelor care efectuează activități fiscale, și a descărcat documente din cazurile clienților.
Conform notificării depuse la Procurorul General al Californiei, accesul a început pe 28 martie. EY spune că atacatorul a accesat platforma până pe 12 aprilie, iar activitatea anormală a fost detectată pe 23 aprilie. Documentele afectate pot conține nume, adrese, numere de asigurări sociale, informații despre conturi financiare, numere de carduri și date folosite la pregătirea declarațiilor fiscale. EY spune că nu cunoaște utilizări abuzive sau expuneri suplimentare și oferă clienților afectați doi ani de servicii de monitorizare.
Sistemul de ticketing a devenit un repository paralel de documente
Platformele de help desk sunt proiectate pentru colaborare și viteză. Angajații lipesc mesaje de eroare, atașează capturi, încarcă fișiere și le dau tehnicienilor suficient context pentru rezolvarea problemei. În timp, comportamentul transformă arhiva de tichete într-o a doua copie, mai puțin vizibilă, a celor mai sensibile date din organizație.
Aplicația fiscală principală poate avea controale stricte, sesiuni scurte și loguri detaliate. Un atașament copiat într-un caz de suport al unui terț poate moșteni acces administrativ mai larg, alte reguli de retenție și integrări ale furnizorului. Datele nu au devenit mai puțin sensibile când au intrat în tichet; doar protecția lor s-a schimbat.
Minimizarea datelor trebuie să ajungă și la help desk
„Nu atașa date sensibile” nu este suficient de unul singur. Sub presiunea termenelor, angajații vor alege workflow-ul care permite continuarea suportului. Alternativa sigură trebuie să fie ușor de găsit, rapidă și explicită despre cine poate deschide materialul și pentru cât timp.
- Interzice dosarele fiscale complete, actele de identitate, credențialele și datele de plată ca atașamente obișnuite în tichete
- Înlocuiește atașamentele cu acces temporar la cel mai mic fișier necesar sau la un extras anonimizat
- Setează reguli automate de retenție și ștergere pentru cazurile rezolvate, în loc să păstrezi atașamentele pe termen nelimitat
- Separă metadatele de suport de conținutul sensibil și înregistrează fiecare acces sau download al acestuia
- Revizuiește administratorii furnizorului, integrările, funcțiile de export și obligațiile de notificare ca parte din perimetrul real al datelor
Partajează secretul fără să creezi încă o copie permanentă
Pentru credențiale, coduri de recuperare, chei API și documente sensibile mici, un transfer criptat de unică folosință elimină nevoia de a lăsa material reutilizabil într-un tichet, inbox sau istoric de chat. Îi oferă destinatarului și o fereastră îngustă, în locul accesului permanent printr-o platformă terță.
Secretus oferă partajare criptată zero-knowledge, linkuri care expiră după prima citire, transfer peer-to-peer post-cuantic și aprobare Team Split pentru secrete critice. Scopul nu este să îngreuneze suportul; este să rezolve tichetul fără să transforme tichetul în următoarea arhivă compromisă.
Surse verificate
Secretus
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă