ShinyHunters afirma ter violado a Ernst and Young e ameaça vazar dados fiscais roubados até 31 de julho

O grupo de extorsão ShinyHunters assumiu a responsabilidade por um data breach na Ernst and Young, estabelecendo um prazo até 31 de julho para a empresa fazer contato ou enfrentar a divulgação pública dos dados roubados. O bando afirma ter obtido credenciais da EY por meio de um supply-chain attack, usando-as para acessar ambientes Jira, GitHub e Azure — indo significativamente além do sistema de tickets de suporte de terceiros que a EY admitiu publicamente ter sido comprometido, conforme reportado pelo BleepingComputer.
A Ernst and Young divulgou o breach no início deste mês, confirmando que uma plataforma de gerenciamento de serviços de TI de terceiros usada por funcionários da EY foi comprometida. A empresa detectou atividade incomum em 23 de abril e determinou que o acesso não autorizado ocorreu entre 28 de março e 12 de abril de 2026. Nessa janela, um atacante baixou documentos contendo tickets de suporte que podem incluir informações fiscais de clientes, além de dados pessoais e financeiros usados para preparar declarações de imposto.
A EY não divulgou quantos clientes foram afetados nem os tipos específicos de informações expostas. Os clientes afetados estão recebendo 24 meses de monitoramento de identidade através da Experian, e a polícia federal foi notificada.
ShinyHunters alega acesso mais amplo
A ShinyHunters disse ao BleepingComputer que as credenciais roubadas no supply-chain attack deram a eles acesso ao gerenciamento de projetos Jira da EY, repositórios de código no GitHub e ambientes cloud na Azure — substancialmente maior do que a EY caracterizou publicamente.
A Ernst and Young não confirmou as alegações específicas da ShinyHunters. O prazo de 31 de julho é uma tática padrão de extorsão — o grupo adiciona empresas ao seu leak site e exige contato, com a ameaça de vazar os dados roubados como leverage.
Histórico da ShinyHunters
A ShinyHunters tem um histórico documentado de mirar grandes organizações, incluindo Ticketmaster e Santander Bank. Seu método — ataques via supply-chain que comprometem credenciais através de fornecedores terceiros — se tornou um dos vetores mais eficazes para invadir grandes empresas. A EY é uma das Big Four accounting firms que atendem milhares de clientes corporativos globalmente. A exposição de declarações fiscais de clientes traria consequências significativas para indivíduos e empresas afetados.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source