CEVIU Logo
Voltar
Ernst & Young expõe dados de clientes após invasão em sistema de suporte

Vazamento de Dados na Ernst & Young expõe informações confidenciais de clientes

Aprofundamento CEVIU

Aprofundamento

O recente vazamento de dados na Ernst & Young, decorrente da invasão a uma plataforma de tickets de suporte de terceiros, joga luz sobre os desafios complexos da governança de segurança em ambientes digitais expandidos. A detecção tardia do incidente, quase um mês após o início do acesso não autorizado (entre 28 de março e 12 de abril, com detecção em 23 de abril), aponta para falhas críticas em processos de monitoramento e resposta a incidentes. Para líderes de TI e C-levels, o caso sublinha a necessidade urgente de uma visão holística sobre a superfície de ataque, que vai além dos perímetros internos.

A dependência crescente de serviços de nuvem e plataformas de terceiros para operações essenciais introduz riscos inerentes à cadeia de suprimentos de tecnologia. Informações fiscais, pessoais e financeiras de clientes, agora expostas, evidenciam que a due diligence na seleção de fornecedores deve ser contínua e rigorosa, estendendo-se à verificação de suas práticas de segurança e capacidade de resposta a violações. A arquitetura de sistemas deve prever segregação de dados sensíveis e controles de acesso granulares, mesmo em plataformas externas.

Por que isso importa

Este incidente ressalta a vulnerabilidade da infraestrutura digital quando serviços terceirizados não são tão robustos quanto os sistemas internos. Para qualquer organização que lida com dados sensíveis de clientes, e especialmente para consultorias de grande porte como a EY, a gestão de risco de terceiros se torna um pilar da estratégia de TI. É preciso estabelecer SLAs claros de segurança, auditorias periódicas e planos de contingência bem definidos para cada parceiro tecnológico.

O episódio também reforça a importância da observabilidade e da capacidade de resposta rápida. Um intervalo de detecção de quase um mês, como o observado, permite que invasores explorem dados por um tempo prolongado, aumentando o potencial de dano. Investir em ferramentas avançadas de detecção de ameaças e em equipes de segurança capazes de atuar proativamente é fundamental para mitigar o impacto de incidentes e manter a conformidade regulatória.

Linha do tempo

  1. Ericsson divulga violação de dados após hack em provedor de serviços.

  2. Vazamento de dados na Ultrahuman expõe contatos e histórico de pedidos.

  3. Accenture confirma violação de dados e roubo de código-fonte.

  4. Vazamento expõe dados de milhões de carteiras de motorista na AssuranceAmerica.

  5. Vazamento de Dados na Ernst & Young expõe informações confidenciais de clientes.

Perguntas frequentes

Qual foi a causa do vazamento de dados na Ernst & Young?

O incidente ocorreu devido ao comprometimento de uma plataforma de tickets de suporte de terceiros, utilizada pela equipe de TI da EY. Isso permitiu que um acesso não autorizado fosse realizado e documentos sensíveis fossem baixados por invasores.

Quais tipos de informações foram expostas neste vazamento?

As informações expostas incluem documentos sensíveis com dados fiscais, pessoais e financeiros de clientes. A Ernst & Young não divulgou a quantidade exata de clientes afetados nem a abrangência geográfica do incidente.

Que medidas a Ernst & Young está tomando para mitigar os riscos?

A empresa assegura que seus sistemas foram protegidos e o acesso não autorizado foi removido. A EY também está oferecendo 24 meses de monitoramento de identidade e serviço de restauração aos clientes afetados, através da Experian.

Como o incidente da EY se compara a outros vazamentos recentes na cobertura do CEVIU News?

A violação na EY segue um padrão visto em outras notícias, como a da Ericsson em março de 2026, onde a exploração de um fornecedor ou provedor de serviços resultou em vazamento de dados. Isso destaca a persistente vulnerabilidade na cadeia de suprimentos tecnológica e a importância da segurança de terceiros.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU TI
Publicado
20 de julho de 2026
Editoria
CEVIU TI

Quer receber mais sobre CEVIU TI?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser