Vazamento de Dados na Ernst & Young expõe informações confidenciais de clientes
Aprofundamento CEVIU
Aprofundamento
O recente vazamento de dados na Ernst & Young, decorrente da invasão a uma plataforma de tickets de suporte de terceiros, joga luz sobre os desafios complexos da governança de segurança em ambientes digitais expandidos. A detecção tardia do incidente, quase um mês após o início do acesso não autorizado (entre 28 de março e 12 de abril, com detecção em 23 de abril), aponta para falhas críticas em processos de monitoramento e resposta a incidentes. Para líderes de TI e C-levels, o caso sublinha a necessidade urgente de uma visão holística sobre a superfície de ataque, que vai além dos perímetros internos.
A dependência crescente de serviços de nuvem e plataformas de terceiros para operações essenciais introduz riscos inerentes à cadeia de suprimentos de tecnologia. Informações fiscais, pessoais e financeiras de clientes, agora expostas, evidenciam que a due diligence na seleção de fornecedores deve ser contínua e rigorosa, estendendo-se à verificação de suas práticas de segurança e capacidade de resposta a violações. A arquitetura de sistemas deve prever segregação de dados sensíveis e controles de acesso granulares, mesmo em plataformas externas.
Por que isso importa
Este incidente ressalta a vulnerabilidade da infraestrutura digital quando serviços terceirizados não são tão robustos quanto os sistemas internos. Para qualquer organização que lida com dados sensíveis de clientes, e especialmente para consultorias de grande porte como a EY, a gestão de risco de terceiros se torna um pilar da estratégia de TI. É preciso estabelecer SLAs claros de segurança, auditorias periódicas e planos de contingência bem definidos para cada parceiro tecnológico.
O episódio também reforça a importância da observabilidade e da capacidade de resposta rápida. Um intervalo de detecção de quase um mês, como o observado, permite que invasores explorem dados por um tempo prolongado, aumentando o potencial de dano. Investir em ferramentas avançadas de detecção de ameaças e em equipes de segurança capazes de atuar proativamente é fundamental para mitigar o impacto de incidentes e manter a conformidade regulatória.
Linha do tempo
Ericsson divulga violação de dados após hack em provedor de serviços.
Vazamento de dados na Ultrahuman expõe contatos e histórico de pedidos.
Accenture confirma violação de dados e roubo de código-fonte.
Vazamento expõe dados de milhões de carteiras de motorista na AssuranceAmerica.
Vazamento de Dados na Ernst & Young expõe informações confidenciais de clientes.
Perguntas frequentes
Qual foi a causa do vazamento de dados na Ernst & Young?
O incidente ocorreu devido ao comprometimento de uma plataforma de tickets de suporte de terceiros, utilizada pela equipe de TI da EY. Isso permitiu que um acesso não autorizado fosse realizado e documentos sensíveis fossem baixados por invasores.
Quais tipos de informações foram expostas neste vazamento?
As informações expostas incluem documentos sensíveis com dados fiscais, pessoais e financeiros de clientes. A Ernst & Young não divulgou a quantidade exata de clientes afetados nem a abrangência geográfica do incidente.
Que medidas a Ernst & Young está tomando para mitigar os riscos?
A empresa assegura que seus sistemas foram protegidos e o acesso não autorizado foi removido. A EY também está oferecendo 24 meses de monitoramento de identidade e serviço de restauração aos clientes afetados, através da Experian.
Como o incidente da EY se compara a outros vazamentos recentes na cobertura do CEVIU News?
A violação na EY segue um padrão visto em outras notícias, como a da Ericsson em março de 2026, onde a exploração de um fornecedor ou provedor de serviços resultou em vazamento de dados. Isso destaca a persistente vulnerabilidade na cadeia de suprimentos tecnológica e a importância da segurança de terceiros.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU TI
- Publicado
- 20 de julho de 2026
- Editoria
- CEVIU TI

