1. Op 23 april 2026 detecteerde EY ongebruikelijke activiteit op een IT-servicemanagementplatform van een derde partij dat door het bedrijf werd gebruikt voor belastingdiensten. Elf dagen daarvoor, op 12 april 2026, eindigde een periode van ongeautoriseerde toegang tot dit platform. Deze toegang vond plaats tussen 28 maart en 12 april 2026.
2. Een ongeautoriseerde derde partij kreeg toegang tot het platform en downloadde documenten die aan meerdere EY-klanten waren gerelateerd. Deze documenten, die als bijlagen in supporttickets werden opgenomen, bevatten gevoelige klantgegevens.
3. De blootgelegde informatie omvatte namen, adressen, belastingidentificatienummers, e-mailadressen en financiële details.
4. Het getroffen platform werd door EY gebruikt ter ondersteuning van zijn belastingdiensten, en niet de eigen systemen van de financiële bedrijven. De inbreuk heeft persoonlijke en financiële informatie blootgelegd van individuen die gelinkt zijn aan Goldman Sachs en Man Group.
5. Tot de getroffenen behoren klanten van de vermogensbeheeractiviteiten van Goldman Sachs en de in het VK genoteerde hedgefonds Man Group. Het is niet bekend hoeveel individuen die aan deze firma's gelinkt zijn, werden getroffen.
6. Onafhankelijke onderzoekers hebben bevestigd dat documenten zijn gedownload tijdens de toegangsperiode van maart-april 2026.
7. EY kondigde het incident in juli 2026 aan en schreef het toe aan een kwetsbaarheid in Checkmarx-software. Specifieke details zoals een CVE-nummer, de getroffen softwareversie of de exploitatiemethode zijn niet bekendgemaakt.
8. Goldman Sachs verklaarde dat hun systemen niet waren getroffen en dat klantactiva veilig waren. Man Group bevestigde eveneens dat hun systemen niet gecompromiteerd waren.
9. In een brief van 24 september 2026 informeerde Goldman Sachs klanten dat EY een onafhankelijke cybersecurityfirma had ingeschakeld om de beveiliging van de getroffen systemen te verifiëren.
10. EY bood getroffenen diensten voor kredietbewaking en identiteitsbescherming aan.
11. EY heeft geen bewijs gevonden van misbruik van de blootgelegde gegevens of dat specifieke personen doelbewust werden getarget, ten tijde van de melding in juli 2026.
12. EY heeft de inbreuk gemeld aan toezichthouders in Californië, Texas, Massachusetts en Vermont.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!