Infographic die de supply-chain aanval op Ernst and Young uitlegt met tijdlijn en gecompromitteerde systemen

Ernst & Young bevestigt datalek: ShinyHunters eist verantwoordelijkheid op

Supply-chain aanval leidt tot datalek bij wereldwijd consultancybedrijf

De ShinyHunters-bende heeft de verantwoordelijkheid opgeëist voor een datalek bij Ernst & Young (EY), een van de grootste consultancybedrijven ter wereld. De aanvallers claimen dat zij via een supply-chain aanval credentials hebben verkregen waarmee ze systemen van EY konden binnendringen.

EY heeft het datalek eerder deze maand al bevestigd en meldde dat een extern supportticketsysteem, gebruikt door IT-personeel, was gecompromitteerd. Hierbij zijn supporttickets gestolen die mogelijk vertrouwelijke belastinginformatie van klanten bevatten.

Wat is er gebeurd?

EY ontdekte op 23 april ongebruikelijke activiteit in een platform van een externe partij, dat wordt gebruikt door EY’s IT-medewerkers. Het bedrijf stelde vast dat een aanvaller tussen 28 maart en 12 april toegang had tot het platform en meerdere documenten had gedownload.

Het bedrijf heeft nog niet bekendgemaakt welk specifiek systeem is getroffen, welke gegevens precies zijn gelekt of hoeveel mensen zijn getroffen.

De ShinyHunters-bende heeft EY toegevoegd aan hun datalek-site en dreigt de gestolen gegevens openbaar te maken als EY niet voor 31 juli 2026 contact met hen opneemt.

Infographic die de supply-chain aanval op Ernst and Young uitlegt met tijdlijn en gecompromitteerde systemen

Supply-chain aanval als toegangspunt

Volgens de aanvallers, die spraken met BleepingComputer, zijn de gestolen EY-credentials verkregen via een supply-chain aanval. Met deze gestolen inloggegevens zouden ze toegang hebben gekregen tot EY’s Jira-, GitHub- en Azure-omgevingen.

De dreigers willen niet onthullen welke derde partij is gecompromitteerd of welke gegevens precies zijn gestolen. Ze claimen echter dat meer gegevens zijn buitgemaakt dan EY tot nu toe heeft erkend.

Belangrijk: BleepingComputer kan deze claims niet onafhankelijk verifiëren en EY heeft nog niet bevestigd dat ShinyHunters achter de aanval zat.

Wat betekent dit voor Nederlandse organisaties?

Dit datalek benadrukt de risico’s van supply-chain kwetsbaarheden. Nederlandse bedrijven die samenwerken met externe leveranciers of dienstverleners moeten zich realiseren dat de beveiliging van hun eigen systemen vaak afhangt van de beveiligingsmaatregelen van hun partners.

EY biedt getroffen klanten 24 maanden identiteitsmonitoring en hersteldiensten aan via Experian. Het bedrijf heeft de systemen beveiligd, de ongeautoriseerde toegang verwijderd en de federale autoriteiten ingeschakeld.

Zie ook ons eerdere artikel over supply-chain aanvallen en waarom leveranciers het zwakste punt zijn voor meer context.

Aanbevelingen voor bedrijven

  • Beoordeel uw toeleveringsketen: Breng in kaart welke externe partijen toegang hebben tot uw systemen en gegevens.
  • Eis beveiligingscertificeringen: Vraag leveranciers om bewijs van hun beveiligingsmaatregelen, zoals ISO 27001-certificering.
  • Monitor externe toegang: Houd nauwlettend in de gaten wie toegang heeft tot uw systemen en welke acties zij uitvoeren.
  • Implementeer Zero Trust: Ga er nooit vanuit dat een gebruiker of systeem veilig is, ook niet als deze van binnen het netwerk komt.
  • Test uw incidentrespons: Oefen regelmatig hoe u reageert op een datalek, inclusief communicatie met klanten en toezichthouders.

Meer informatie

Voor de meest actuele informatie over dit datalek kunt u de officiële mededelingen van Ernst & Young raadplegen of de berichtgeving van BleepingComputer volgen.