LiMP VPN
← Все новости

Утечка у EY раскрыла налоговые данные клиентов Goldman Sachs

Утечка у EY раскрыла налоговые данные клиентов Goldman Sachs

Коротко: Аудиторско-консалтинговая компания Ernst & Young (EY) сообщила клиентам о взломе стороннего сервиса поддержки, который использовали её налоговые команды. Злоумышленники получили доступ к платформе с 28 марта по 12 апреля 2026 года и скачали документы с персональными и финансовыми данными — именами, адресами, налоговыми номерами и реквизитами счетов. Среди пострадавших — клиенты подразделения Goldman Sachs по управлению капиталом и британского хедж-фонда Man Group. Сами банковские системы Goldman Sachs и Man Group затронуты не были: взлом произошёл исключительно на стороне инфраструктуры EY.

Что произошло

EY использовала сторонний сервис управления IT-заявками (service desk), через который внутренние сотрудники обрабатывали обращения, связанные с налоговой поддержкой клиентов. В заявках нередко прикладывались документы с чувствительными налоговыми данными — это стандартная, но рискованная практика: вспомогательные системы часто получают меньше защиты, чем основные базы данных компании. По данным расследования, уязвимость была связана с программным обеспечением Checkmarx, а необычная активность на платформе была обнаружена EY только 23 апреля — спустя более десяти дней после последнего зафиксированного несанкционированного доступа.

Ответственность за инцидент позже взяла на себя группа вымогателей ShinyHunters, заявившая, что первоначальный доступ к инфраструктуре EY был получен через атаку на цепочку поставок с использованием скомпрометированных учётных данных — якобы это позволило злоумышленникам добраться до внутренних систем Jira, GitHub и Azure компании.

Какие данные оказались под угрозой

В раскрытых документах — имена, домашние адреса, налоговые идентификационные номера, адреса электронной почты и финансовые реквизиты; по отдельным клиентам также упоминаются номера социального страхования и данные дебетовых/кредитных счетов. Goldman Sachs подтвердил, что его собственные системы не пострадали и активы клиентов остаются в безопасности; аналогичное заявление сделал и Man Group, назвав инцидент «не связанным с системами компании». EY, со своей стороны, предложила затронутым клиентам два года бесплатного мониторинга кредитной истории и защиты от кражи личности.

Почему это важно даже для тех, кто не клиент Goldman Sachs

История EY — типичный пример риска стороннего поставщика (third-party vendor risk): данные утекли не из систем банка, а из вспомогательного сервиса его подрядчика, причём интервал между несанкционированным доступом и его обнаружением превысил 85 дней. Это иллюстрирует общую проблему: цепочка компаний, через которые проходят ваши персональные и финансовые данные, часто гораздо длиннее, чем кажется, — бухгалтер, аудитор, налоговый консультант, их IT-подрядчики. Чем длиннее цепочка, тем выше совокупная вероятность, что хотя бы одно звено окажется уязвимым, причём клиент узнаёт об этом последним.

Мы уже разбирали похожий паттерн на примере взлома внутреннего сервиса Microsoft Titan, где проблема тоже оказалась не в основной инфраструктуре, а в недостаточно защищённом вспомогательном компоненте.

Что делать, если вы могли попасть в выборку

Если вы клиент Goldman Sachs Wealth Management или Man Group, стоит проверить уведомление от EY и воспользоваться предложенным бесплатным мониторингом кредитной истории. В более общем смысле — после любой громкой утечки финансовых данных разумно: сменить пароли к банковским и налоговым сервисам, включить двухфакторную аутентификацию, насторожённо относиться к письмам и звонкам, которые ссылаются на «утечку» и просят подтвердить данные карты или перейти по ссылке, а также периодически проверять отчёт кредитной истории на предмет чужих заявок на кредит, открытых на ваше имя.

Больше разборов подобных инцидентов — в блоге LiMP VPN.

При чём здесь VPN

VPN не может предотвратить взлом инфраструктуры стороннего подрядчика — это происходит вне вашего контроля и вне вашего устройства. Но он остаётся независимым слоем защиты именно вашего сетевого трафика: приложение LiMP VPN шифрует соединение и скрывает реальный IP-адрес, снижая риск перехвата данных при работе с банковскими и налоговыми сервисами через публичный Wi-Fi или незащищённую сеть. Политика no-logs и тарифы — от 69 ₽/мес, подробности на странице цен.

Источники