CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Ernst & Young Destek Sistemine Saldırı: Hassas Müşteri Verileri Sızdırıldı

Ernst & Young, BT destek talepleri için kullanılan üçüncü taraf bir sistemin hacklenmesiyle oluşan veri ihlali hakkında müşterilerini uyarmaya başladı.

17 Temmuz 2026

Ne oldu?

Küresel denetim ve danışmanlık devi Ernst & Young (EY), bilgi teknolojileri (BT) personeli tarafından kullanılan üçüncü taraf bir destek talebi (ticket) sistemine yönelik gerçekleştirilen siber saldırı sonucu ciddi bir veri ihlali yaşandığını açıkladı. Yapılan araştırmalara göre, kimliği belirsiz saldırganlar 28 Mart ile 12 Nisan 2026 tarihleri arasında bu destek platformuna yetkisiz erişim sağladı. EY, sistemdeki olağan dışı hareketleri ancak 23 Nisan 2026'da tespit edebildi ve durumu kontrol altına almak için hemen harici siber güvenlik uzmanlarıyla çalışmaya başladı. Destek talepleri sırasında sisteme yüklenen bazı vergi hizmetleri belgelerinin saldırganlar tarafından ele geçirildiği belirlendi.

Neden önemli?

Bu veri ihlali, siber saldırganların doğrudan şirket altyapılarını hedef almak yerine, daha zayıf güvenlik önlemlerine sahip olabilen üçüncü taraf hizmet sağlayıcıları üzerinden hedeflerine nasıl ulaştığını bir kez daha gözler önüne seriyor. Ernst & Young gibi "Dört Büyükler" (Big Four) arasında yer alan devasa bir finansal danışmanlık kuruluşunun hedef alınması, sızdırılan verilerin niteliğini çok daha kritik hale getirmektedir. Zira çalınan belgeler arasında müşterilerin vergi beyannameleri, sosyal güvenlik numaraları (SSN), finansal hesap kodları ile kredi ve banka kartı bilgileri gibi son derece kritik kişisel ve kurumsal finansal veriler bulunuyor.

Sızdırılan bu veriler, siber suçlular için kimlik hırsızlığı, hedefli kimlik avı (spear-phishing) saldırıları ve finansal dolandırıcılık faaliyetleri yürütmek adına adeta bir altın madeni niteliğindedir. Ayrıca, destek sistemlerinde geçici olarak barındırıldığı düşünülen dosyaların ne kadar büyük bir güvenlik açığı oluşturabileceği de bu olayla kanıtlanmış oldu. Şirketlerin iş süreçlerini kolaylaştırmak amacıyla entegre ettikleri dış kaynaklı araçların sıkı bir güvenlik denetiminden geçirilmemesi, telafisi zor itibar ve finansal kayıplara yol açabilmektedir.

Kim veya ne etkileniyor?

İhlalden doğrudan Ernst & Young'ın BT destek sistemlerini kullanan personel ve bu sistem üzerinden destek alan müşteriler etkilenmektedir. EY, etkilenen müşterilerin tam sayısını veya ihlalin ABD dışındaki operasyonları kapsayıp kapsamadığını doğrulamadı; bu durum henüz kesin değil. Ancak sızdırılan belgelerin vergi beyan süreçleriyle ilişkili olduğu, dolayısıyla bireysel ve kurumsal EY vergi mükellefi müşterilerinin bilgilerinin doğrudan açığa çıktığı bilinmektedir. Şu ana kadar ele geçirilen verilerin yasa dışı platformlarda kötü amaçla kullanıldığına dair bir bulguya rastlanmamış olsa da, sızıntının kapsamının genişliği henüz doğrulanmadı.

Ne yapılmalı?

Saldırıdan etkilendiği düşünülen veya EY tarafından bilgilendirme mektubu alan tüm müşterilerin vakit kaybetmeden harekete geçmesi gerekmektedir. EY, mağdur olan kişilere kimlik hırsızlığına karşı 24 aylık ücretsiz Experian kimlik izleme ve kurtarma hizmeti sunmaktadır ve bu hizmet için son kayıt tarihi 31 Ekim 2026 olarak belirlenmiştir. Bireysel düzeyde, banka ve kredi kartı ekstrelerinin düzenli kontrol edilmesi, şüpheli işlemlere karşı bankalarla iletişime geçilmesi ve kimlik avı e-postalarına karşı ekstra dikkatli olunması önem taşımaktadır. Kurumsal düzeyde ise işletmelerin üçüncü taraf risk yönetimi (TPRM) politikalarını gözden geçirmesi, destek platformlarına hassas belge yüklenmesini kısıtlaması ve veri minimizasyonu ilkelerini benimsemesi siber dirençlilik açısından kritik bir adımdır.

Kaynaklar:
- BleepingComputer
- Security Affairs

Kaynaklar

Güne dön