EY 2026 veri ihlali, Ernst & Young'ın müşterileri adına yürüttüğü vergi çalışmalarını destekleyen üçüncü taraf hizmet yönetimi platformuna yetkisiz erişimden kaynaklandı. Şirket bildirimine göre saldırganlar 28 Mart ile 12 Nisan 2026 arasında platforma erişti ve müşteri belgelerini indirdi. EY, anormal etkinliği 23 Nisan 2026'da tespit etti.
Destek platformuna gönderilen yardım talepleri, müşterilerin vergi bilgilerini içeren belgeler barındırabiliyordu. EY olayı ABD eyalet makamlarına sunulan bildirimlerle doğruladı; ancak toplam etkilenen kişi ya da müşteri sayısını kamuya açıklamadı. Bu nedenle LeakData kaydındaki sayı bilinmiyor olarak tutulur ve farklı eyaletlerde bildirilen alt kümeler küresel toplam gibi toplanmaz.
Doğrulanan Veri Türleri
İndirilen belgelerde kişiye göre ad, adres, Sosyal Güvenlik numarası, finansal hesap numarası ve kredi ya da banka kartı numarası bulunabiliyordu. EY ayrıca vergi beyannamesi hazırlamak için kullanılan başka kişisel ve finansal bilgilerin de etkilenmiş olabileceğini bildirdi. Kayıt yalnız şirket ve resmî bildirimlere dayalı bu sınıfları listeler.
Her müşteri belgesinde bütün alanların yer aldığı söylenmedi. Parolalar, biyometrik veriler veya tıbbi kayıtlar açıklanan kapsamda bulunmuyor ve veri sınıflarına eklenmedi. Buna karşılık Sosyal Güvenlik numarası, finansal hesap ve vergi bilgisinin bir araya gelmesi; kimlik hırsızlığı, sahte vergi beyannamesi, yeni kredi hesabı ve hedefli finans dolandırıcılığı için yüksek risk yaratır.
Üçüncü Taraf Platformun Rolü
İhlal EY'nin ana web sitesinden değil, vergi hizmetleriyle ilgili destek taleplerini yönetmek için kullandığı harici bir hizmet yönetimi platformundan kaynaklandı. Destek bileti sistemleri hata görüntüsü, ek belge ve ayrıntılı müşteri bağlamı toplayabildiği için sıradan bir yardım masası kaydı beklenenden daha hassas olabilir. Olay, destek eklerinin ana iş sistemleri kadar güçlü veri sınıflandırması ve saklama denetimi gerektirdiğini gösterir.
EY saldırganın platforma nasıl ilk erişim sağladığını, kullanılan güvenlik açığını veya sorumlu tehdit aktörünü açıklamadı. Bilinen bir fidye yazılımı ya da şantaj grubunun olayı üstlendiğine dair doğrulanmış bilgi de bulunmuyor. Bu nedenle kayıt saldırı yöntemini tahmin etmez; doğrulanmış platform erişimi, tarih aralığı ve belge indirme eylemiyle sınırlı kalır.
Vergi ve Finans Dolandırıcılığı Riski
Vergi belgeleri işveren, gelir, hesap ve kimlik ayrıntılarını aynı yerde toplayabilir. Saldırgan bu bilgileri sahte vergi iadesi başvurusu yapmak, gerçek müşteri bilgileriyle güvenilir görünen e-posta hazırlamak veya mali müşavir gibi davranmak için kullanabilir. Vergi dairesinden beklenmedik bildirim, daha önce verilmiş beyan uyarısı veya tanımadığınız iade talebi alırsanız resmî vergi kurumu kanalından hızla itiraz edin.
Kredi ve banka kartı numarası ya da hesap numarası etkilenenler ilgili finans kuruluşunu kartın veya hesabın bilinen telefon numarasından aramalıdır. İşlem bildirimlerini açın, küçük deneme harcamalarını da inceleyin ve kurum öneriyorsa kartı ya da hesabı değiştirin. Sosyal Güvenlik numarası etkilenenler üç kredi bürosunda ücretsiz güvenlik dondurması uygulamayı ve vergi hesabında ek kimlik koruması kullanmayı değerlendirmelidir.
EY'nin Müdahalesi ve İzleme Hizmeti
EY anormal etkinliği belirledikten sonra olay müdahalesi, iyileştirme ve kurtarma çalışmalarını başlattığını; saldırının niteliği ile kapsamını incelemek için bağımsız bir siber güvenlik şirketi görevlendirdiğini açıkladı. Şirket, bildirim tarihi itibarıyla etkilenen kişisel bilgilerin kötüye kullanıldığına veya daha fazla yayıldığına dair bilgisi olmadığını belirtti. Bu ifade risk olmadığı anlamına gelmez; yalnız o tarihte doğrulanmış kötüye kullanım bulunmadığını anlatır.
Etkilenen uygun kişilere iki yıl ücretsiz kredi izleme, kimlik izleme ve kimlik hırsızlığı düzeltme hizmeti sunuldu. Bildirim alanlar kayıt işlemini kendi mektuplarındaki bağlantı ve kodla yapmalı, arama reklamlarından veya beklenmedik mesajlardan gelen sayfalara Sosyal Güvenlik numarası girmemelidir. İzleme hizmeti mevcut hesap hareketlerinin ve vergi kayıtlarının düzenli kontrolünün yerini tutmaz.
Sahte EY ve Destek Mesajları
Saldırganlar indirilen destek belgelerindeki doğru proje, müşteri, vergi dönemi veya hesap ayrıntılarını kullanarak EY çalışanı gibi davranabilir. Gerçek bilgi içeren bir mesajın gerçek göndericiden geldiğini varsaymayın. Yeni belge yükleme, banka bilgisi değiştirme, uzaktan erişim açma veya tek kullanımlık doğrulama kodu paylaşma talebini, mesajı yanıtlamadan bilinen EY sorumlusuyla ayrı kanaldan doğrulayın.
“İhlal tazminatı”, “ücretsiz izlemeyi etkinleştirin” veya “vergi dosyanızı yeniden gönderin” temalı iletiler özellikle şüpheyle ele alınmalıdır. Ek dosyalardaki makroları çalıştırmayın ve alan adını karakter karakter kontrol edin. Bir müşteri kuruluşundaysanız olayı vergi, hukuk, finans ve güvenlik ekipleriyle birlikte değerlendirin; çünkü çalınan tek bir destek eki birden fazla departmanın sırrını içerebilir.
LeakData Kaydı Nasıl Yorumlanmalı?
Bu kayıttaki sıfır, hiç kimsenin etkilenmediğini değil EY'nin doğrulanmış toplam kişi ya da kayıt sayısı yayımlamadığını gösterir. LeakData'ya müşteri belgesi veya bireysel satır aktarılmadığı için e-posta aramasında eşleşme çıkmaması da kişinin olayın dışında olduğunu kanıtlamaz. EY'den doğrudan bildirim alanlar mektuplarında belirtilen veri türlerini esas almalıdır.
Kayıt yalnız 28 Mart–12 Nisan 2026 arasındaki üçüncü taraf destek platformu erişimini kapsar ve EY'nin geçmişteki farklı siber olaylarından ayrıdır. Eyalet sakinlerine ait sayılar yayımlansa bile bunlar küresel toplam olarak yorumlanmamalıdır. EY veya resmî makamlar kesin kişi sayısı, platform sağlayıcısı, saldırı yöntemi ya da ek veri türü açıklarsa içerik yalnız doğrulanmış yeni kanıta göre güncellenmelidir.